{"id":220533,"date":"2019-07-14T00:04:00","date_gmt":"2019-07-13T22:04:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=220533"},"modified":"2019-08-18T14:25:45","modified_gmt":"2019-08-18T12:25:45","slug":"active-directory-administrator-backdoor-technik","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/07\/14\/active-directory-administrator-backdoor-technik\/","title":{"rendered":"Active Directory Administrator &lsquo;Backdoor&rsquo;-Technik"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Heute noch ein Sicherheitsschnipsel zum Sonntag. Es geht um Active Directory und dessen Administration, samt der Frage, wie jemand, der mal Admin war, quasi eine Art 'Backdoor' hinterlassen kann, \u00fcber die er sich sp\u00e4ter selbst wieder zum Administrator machen k\u00f6nnte.<\/p>\n<p><!--more--><\/p>\n<p>Es ist vor allem ein Infosplitter f\u00fcr Pentester und verantwortliche Administratoren von Active Directory-Umgebungen, die das Problem noch nicht kennen. In Kurz: Ein Administrator entfernt zwar vordergr\u00fcndig sein Konto \u2013 geh\u00f6rt also nicht mehr zum Kreis der Administratoren. Aber er f\u00fchrt diesen Schritt so aus, dass er sp\u00e4ter wieder Zugriff auf die Benutzerverwaltung bekommt und sich selbst zum Administrator hochstufen k\u00f6nnte.<\/p>\n<p>Bei der Kontrolle der Benutzer der Gruppe Administratoren w\u00fcrde so etwas nicht auffallen. Es w\u00e4re also so was wie eine unsichtbare Backdoor oder ein Trojaner f\u00fcr Administratoren \u2013 eine Technik, die auch Hacker drauf haben, wenn sie ein System kompromittiert haben und f\u00fcr sp\u00e4ter eine Backdoor ben\u00f6tigen, die nicht auff\u00e4llt. Ich bin \u00fcber folgenden Tweet von Kevin Beaumont auf das Thema aufmerksam geworden.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">One for red teams and haxxors &#8211; great blog by @huykh4 around a new technique to backdoor Active Directory Domain Admins so you can add yourself in at any time later, even when not an admin. Trojan Domain Admin basically. <a href=\"https:\/\/t.co\/5ZgcEDXLwO\">https:\/\/t.co\/5ZgcEDXLwO<\/a><\/p>\n<p>\u2014 Kevin Beaumont (@GossiTheDog) <a href=\"https:\/\/twitter.com\/GossiTheDog\/status\/1149702972319969280?ref_src=twsrc%5Etfw\">12. Juli 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Der Artikel mit den Erkl\u00e4rungen findet sich im Pentest-Magazin\u00a0<a href=\"https:\/\/pentestmag.com\/hiding-in-the-shadows-at-managedby-attribute\/\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">Hiding in the Shadows at ''ManagedBy'' Attribute<\/a>. Vielleicht ist er f\u00fcr den einen oder anderen Administrator aus diesem Umfeld n\u00fctzlich.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch ein Sicherheitsschnipsel zum Sonntag. Es geht um Active Directory und dessen Administration, samt der Frage, wie jemand, der mal Admin war, quasi eine Art 'Backdoor' hinterlassen kann, \u00fcber die er sich sp\u00e4ter selbst wieder zum Administrator machen k\u00f6nnte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-220533","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/220533","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=220533"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/220533\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=220533"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=220533"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=220533"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}