Заметки на полях: троянская групповая политика
Сегодня делимся с вами статьей от Darren Mar-Elia про троянскую групповую политику.
В чем суть?
Атакующий может создать групповую политику для каких-то своих целей, которую защитнику будет очень сложно найти.
Что нужно, чтобы создать такого рода политику?
1) права на запись к атрибуту gpLink в объекте контейнера в AD
2) доступная SMB шара
Для чего нужно?
Групповые политики позволяют производить различные действия с компьютерами и пользователями. Для RedTeam специалиста будет интересно с их помощью положить какой-нибудь файл на компьютеры пользователей или отключить автоматическое обновление какого-нибудь софта, например, антивируса.
Насколько заметна для защитника эта троянская GPO?
Не заметна совсем. Троянская групповая политика создается внутри легитимной групповой политики в контейнере CN=Machine или CN=User. Поэтому, если не знать, где она находится – найти ее через GPMC (консоль управления групповыми политиками) нереально
На картинке зеленым выделена легитимная групповая политика, а красным – троянская.
Где почитать подробнее?
Подробнее о том, что и как делать – можно почитать в статье https://sdmsoftware.com/security-related/the-attack-of-the-trojan-gpos/
Post #172
1.63K