Data/Locales/checks/pt/ADLogonScriptChecks.json
|
{ "_family": "ADLogonScriptChecks.json", "ADSCRIPT-001": { "name": { "value": "Permissões da partilha NETLOGON", "status": "machine-draft" }, "description": { "value": "A partilha NETLOGON aloja scripts de início de sessão que são executados em todos os sistemas associados ao domínio durante o início de sessão do utilizador. Permissões NTFS ou de partilha excessivamente permissivas no NETLOGON permitem que qualquer utilizador autenticado modifique os scripts, possibilitando a execução de código em larga escala. Apenas os Domain Admins e os administradores autorizados devem ter acesso de escrita", "status": "machine-draft" }, "recommendedValue": { "value": "Partilha NETLOGON: Authenticated Users apenas com leitura; acesso de escrita limitado a Domain Admins e a administradores de GPO autorizados", "status": "machine-draft" }, "remediationSteps": { "value": "Reveja as permissões NTFS na pasta NETLOGON (normalmente %SystemRoot%\\SYSVOL\\sysvol\\<domain>\\Scripts) em cada controlador de domínio. Remova as permissões de escrita, modificação ou controlo total para grupos não administrativos. Verifique se as permissões de partilha correspondem às permissões NTFS. Garanta que as permissões são consistentes em todos os controladores de domínio através da replicação DFSR.", "status": "machine-draft" } }, "ADSCRIPT-002": { "name": { "value": "Permissões da partilha SYSVOL", "status": "machine-draft" }, "description": { "value": "A partilha SYSVOL contém modelos de Política de Grupo, scripts e ficheiros de configuração que são aplicados a todos os sistemas associados ao domínio. Permissões SYSVOL incorretas podem permitir que utilizadores não autorizados modifiquem definições de Política de Grupo, implementem scripts maliciosos ou adulterem configurações de segurança que afetam todo o domínio", "status": "machine-draft" }, "recommendedValue": { "value": "Partilha SYSVOL: Authenticated Users apenas com leitura; acesso de escrita limitado a Domain Admins e SYSTEM", "status": "machine-draft" }, "remediationSteps": { "value": "Audite as permissões NTFS na árvore de pastas SYSVOL em cada controlador de domínio. A pasta raiz SYSVOL deve conceder a Authenticated Users os direitos de Leitura e Execução. As subpastas de GPO devem corresponder às permissões definidas no objeto GPC correspondente no AD. Execute dcdiag /test:sysvolcheck para identificar problemas de permissões. Redefina as permissões utilizando icacls se necessário.", "status": "machine-draft" } }, "ADSCRIPT-003": { "name": { "value": "Inventário de scripts de início de sessão", "status": "machine-draft" }, "description": { "value": "Um inventário de todos os scripts de início de sessão referenciados por contas de utilizador (atributo scriptPath), dos scripts de início/fim de sessão de Política de Grupo e dos scripts de arranque/encerramento proporciona visibilidade sobre todo o código que é executado automaticamente no ambiente. Os scripts que existem no NETLOGON mas não são referenciados podem estar órfãos ou ser indicadores de um comprometimento anterior", "status": "machine-draft" }, "recommendedValue": { "value": "Inventário completo de todos os scripts de início de sessão com finalidade documentada, proprietário e data da última modificação", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos os atributos scriptPath dos utilizadores utilizando Get-ADUser -Filter {scriptPath -like '*'} -Properties scriptPath. Liste todos os scripts configurados por GPO a partir dos relatórios de GPO. Faça o inventário de todos os ficheiros na partilha NETLOGON. Faça a correlação para identificar scripts órfãos, scripts não utilizados e scripts referenciados por contas de utilizador mas ausentes do NETLOGON. Documente a finalidade e o proprietário de cada script.", "status": "machine-draft" } }, "ADSCRIPT-004": { "name": { "value": "Credenciais incorporadas em scripts", "status": "machine-draft" }, "description": { "value": "Os scripts de início de sessão contêm frequentemente credenciais incorporadas, incluindo palavras-passe para mapeamentos de unidades de rede, contas de serviço, ligações a bases de dados e chaves de API. Estas credenciais são legíveis por todos os utilizadores autenticados através da partilha NETLOGON e representam uma oportunidade trivial de recolha de credenciais para os atacantes", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma credencial, palavra-passe ou chave de API incorporada em qualquer script do NETLOGON ou SYSVOL", "status": "machine-draft" }, "remediationSteps": { "value": "Analise todos os scripts no NETLOGON e SYSVOL à procura de padrões que indiquem credenciais: password, passwd, pwd, credential, secret, apikey, token, connectionstring e palavras-chave semelhantes. Substitua as credenciais incorporadas por alternativas seguras, como o Windows Credential Manager, contas gMSA ou ficheiros de configuração cifrados com acesso restrito. Rode de imediato quaisquer credenciais encontradas nos scripts.", "status": "machine-draft" } }, "ADSCRIPT-005": { "name": { "value": "Utilização de LOLBins em scripts", "status": "machine-draft" }, "description": { "value": "Os Living Off The Land Binaries (LOLBins) são executáveis legítimos do Windows que podem ser abusados para fins maliciosos. A sua presença em scripts de início de sessão pode indicar que um atacante injetou comandos maliciosos que se misturam com as operações normais. Os LOLBins comuns incluem certutil, bitsadmin, mshta, regsvr32, rundll32 e wscript, utilizados para descarregar ou executar payloads", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma utilização de LOLBins em scripts de início de sessão, salvo se documentada e justificada operacionalmente", "status": "machine-draft" }, "remediationSteps": { "value": "Analise todos os scripts à procura de referências a LOLBins conhecidos, incluindo certutil, bitsadmin, mshta, regsvr32, rundll32, wscript, cscript, msiexec, installutil, regasm, regsvcs, msconfig e control. Reveja cada ocorrência para determinar se a utilização é legítima. Substitua os LOLBins por alternativas mais seguras sempre que possível. Documente qualquer utilização de LOLBins necessária operacionalmente.", "status": "machine-draft" } }, "ADSCRIPT-006": { "name": { "value": "Palavras-passe em texto simples em scripts", "status": "machine-draft" }, "description": { "value": "Os scripts que contêm palavras-passe em texto simples em comandos net use, cadeias de ligação a bases de dados ou atribuições de variáveis expõem credenciais a todos os utilizadores de domínio autenticados que consigam ler a partilha NETLOGON. Isto inclui palavras-passe de contas de serviço, contas de base de dados e recursos de rede que podem proporcionar caminhos de movimento lateral", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma palavra-passe em texto simples em quaisquer ficheiros de script; toda a autenticação utiliza segurança integrada ou armazenamento seguro de credenciais", "status": "machine-draft" }, "remediationSteps": { "value": "Procure em todos os ficheiros de script padrões como 'net use * /user:', atribuições de palavra-passe em PowerShell ou batch, cadeias de ligação com Password= ou Pwd=, e chamadas WScript.Network.MapNetworkDrive com credenciais. Substitua toda a utilização de credenciais em texto simples por autenticação integrada do Windows, Credential Manager ou contas gMSA. Rode de imediato todas as palavras-passe expostas.", "status": "machine-draft" } }, "ADSCRIPT-007": { "name": { "value": "Permissões de scripts graváveis por todos", "status": "machine-draft" }, "description": { "value": "Os ficheiros de script individuais no NETLOGON ou SYSVOL que concedem permissões de escrita ou modificação a utilizadores não administrativos podem ser modificados por qualquer atacante com credenciais de domínio. Mesmo que as permissões ao nível da partilha estejam corretas, permissões NTFS ao nível do ficheiro excessivamente permissivas em scripts individuais criam uma oportunidade de execução de código", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os ficheiros de script no NETLOGON e SYSVOL graváveis apenas por Domain Admins e SYSTEM; sem acesso de escrita para Domain Users ou Authenticated Users", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere as permissões NTFS em cada ficheiro na partilha NETLOGON e nas pastas de scripts do SYSVOL. Identifique os ficheiros em que Domain Users, Authenticated Users, Everyone ou outros grupos abrangentes têm permissões de Escrita, Modificação ou Controlo Total. Redefina as permissões utilizando icacls para conceder Leitura e Execução a Authenticated Users e Controlo Total apenas a Domain Admins e SYSTEM.", "status": "machine-draft" } }, "ADSCRIPT-008": { "name": { "value": "Referências a recursos externos", "status": "machine-draft" }, "description": { "value": "Os scripts de início de sessão que referenciam recursos externos, como URL da Internet, caminhos UNC fora do domínio ou localizações de armazenamento na cloud, introduzem risco de cadeia de fornecimento. Se o recurso externo for comprometido, todos os sistemas que executam o script irão descarregar e executar conteúdo malicioso. As referências externas também criam oportunidades de exfiltração de dados", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhuma referência a URL externos, recursos da Internet ou caminhos UNC fora do domínio nos scripts de início de sessão", "status": "machine-draft" }, "remediationSteps": { "value": "Analise todos os scripts à procura de URL HTTP/HTTPS, referências FTP, caminhos UNC fora do domínio e URL de armazenamento na cloud (OneDrive, SharePoint Online, Azure Blob, AWS S3). Substitua as referências externas por cópias alojadas localmente em partilhas de ficheiros internas. Se forem necessários recursos externos, implemente a verificação de integridade (verificações de hash) antes da execução. Documente todas as dependências de recursos externos aprovadas.", "status": "machine-draft" } }, "ADSCRIPT-009": { "name": { "value": "Scripts malformados", "status": "machine-draft" }, "description": { "value": "Os scripts com erros de sintaxe, problemas de codificação ou conteúdo corrompido podem falhar silenciosamente durante a execução, resultando numa configuração de segurança incompleta ou em mapeamentos de unidades em falta. Os scripts malformados também podem indicar adulteração, quando um atacante modificou um script mas introduziu erros, ou quando problemas de codificação mascaram conteúdo malicioso injetado", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os scripts passam a validação de sintaxe sem anomalias de codificação nem erros estruturais", "status": "machine-draft" }, "remediationSteps": { "value": "Valide a sintaxe dos scripts utilizando as ferramentas adequadas: scripts PowerShell com Test-ScriptFileInfo ou PSScriptAnalyzer, ficheiros batch com revisão manual à procura de blocos não fechados e comandos inválidos, VBScript com verificação de sintaxe WSH. Verifique a codificação dos ficheiros à procura de sequências de bytes inesperadas ou codificação mista. Reveja os scripts com codificação invulgar (UTF-16 com BOM em ficheiros batch, bytes nulos) quanto a potencial injeção.", "status": "machine-draft" } }, "ADSCRIPT-010": { "name": { "value": "Caminhos UNC para localizações que não são DC", "status": "machine-draft" }, "description": { "value": "Os scripts de início de sessão que referenciam caminhos UNC apontando para partilhas de ficheiros que não são controladores de domínio criam dependência de sistemas adicionais e expandem a superfície de ataque. Se o servidor de ficheiros referenciado for comprometido, um atacante pode modificar os recursos partilhados para entregar payloads maliciosos através do mecanismo confiável de scripts de início de sessão. Os caminhos UNC também podem ser explorados para ataques de reencaminhamento NTLM", "status": "machine-draft" }, "recommendedValue": { "value": "Todos os caminhos UNC dos scripts referenciam o SYSVOL ou o NETLOGON nos controladores de domínio; sem referências a partilhas de ficheiros que não sejam DC para o conteúdo dos scripts", "status": "machine-draft" }, "remediationSteps": { "value": "Analise todos os scripts à procura de caminhos UNC (padrões \\\\server\\share). Identifique os caminhos que não apontam para as partilhas SYSVOL ou NETLOGON do domínio. Migre os recursos referenciados para a partilha NETLOGON quando apropriado. Para as referências legítimas a partilhas de ficheiros, garanta que os servidores de destino são ativos Tier 0 ou Tier 1 com proteção adequada. Documente todas as dependências aprovadas de caminhos UNC que não sejam DC.", "status": "machine-draft" } }, "ADSCRIPT-011": { "name": { "value": "Análise do conteúdo dos scripts", "status": "machine-draft" }, "description": { "value": "A análise abrangente do conteúdo de todos os scripts de início de sessão pode revelar padrões suspeitos para além das verificações específicas, como código ofuscado, comandos codificados em base64, download cradles de PowerShell, executáveis codificados e técnicas anti-análise. Estes padrões são fortes indicadores de injeção maliciosa de scripts ou de backdoors implantados por atacantes", "status": "machine-draft" }, "recommendedValue": { "value": "Nenhum código ofuscado, payload codificado, download cradle ou técnica anti-análise presente em qualquer script de início de sessão", "status": "machine-draft" }, "remediationSteps": { "value": "Analise todos os scripts à procura de padrões suspeitos, incluindo codificação base64 (Convert-FromBase64, certutil -decode), download cradles (Invoke-WebRequest, Net.WebClient, BitsTransfer), técnicas de ofuscação (concatenação de cadeias, códigos de carateres, substituição de variáveis para ocultar comandos) e técnicas anti-análise (temporizadores de suspensão, verificações do ambiente). Investigue e substitua quaisquer scripts que contenham padrões suspeitos.", "status": "machine-draft" } } } |