zaterdag 10 juli 2021

Hidding in plain oversight

Domain Admin Account Verstoppen in Active Directory

Het blijkt verrassend eenvoudig om een domain admin account te verstoppen in Active Directory. In dit stappenplan laat ik zien hoe je dit kunt doen én wat je eraan kunt doen. Je moet zelf domain admin zijn om deze handelingen uit te voeren.

Stappenplan verstoppen

  1. Start Active Directory Users and Computers (ADUC).

  2. Ga naar het menu View en schakel Advanced Features in.

  3. Maak een nieuwe Organizational Unit (OU) aan, bijvoorbeeld "Personel", en maak daarin twee sub-OU’s: "Hiddema" en "Baudet".

     

  4. Maak in elke OU een gebruiker aan. In "Hiddema" maak je "Theo Hiddema" aan, en in "Baudet" "Thierry Baudet".

  5. Klik met de rechtermuisknop op de OU "Hiddema" en kies Properties.

  6. Ga naar het tabblad Security.

  7. Klik op Advanced.

  8. Haal het vinkje weg bij Allow inheritable permissions from the parent to propagate to this object.

     

  9. Klik op Copy en vervolgens op OK.

  10. Klik op Add en voeg nu de gebruiker toe die je wilt machtigen, voordat je de overige machtigingen verwijdert. Klik daarna op OK.

     

  11. Selecteer de toegevoegde gebruiker en zet het vinkje bij Full control in de kolom Allow aan.

  12. Verwijder alle andere groepen behalve de volgende:

  • ENTERPRISE DOMAIN CONTROLLERS

  • Exchange Enterprise Servers

  • SYSTEM

  • De zojuist toegevoegde gebruiker

  1. Klik op OK om alles op te slaan.

  2. Vanaf nu kunnen alleen de gebruiker of groep met expliciete machtigingen objecten in deze OU zien en aanpassen. Anderen die inloggen, kunnen zowel de OU als de gebruiker niet zien.

.


Wat kun je ertegen doen?

Gelukkig is er een hulpmiddel: het script WhatAmIMissing. Dit script laat zien welke accounts je niet kunt zien. Het nadeel is dat je niet ziet waar deze accounts precies verborgen zijn, maar het is een goede start om verborgen accounts te detecteren.