И снова Azure AD Connect
Вчера Fox-IT опубликовали очередную статью про то, какая интересная вещь Azure AD Connect.
Уязвимость уже закрыта и такой трюк не провернуть. Но это очень просто и очень красиво.
Кратко опишем проблему.
Компания использует Azure AD. Удобно, хорошо, так делают многие. Для того, чтобы синхронизировать между собой Azure AD и локальный AD - существует Azure AD Connect. Это логично. Если у пользователя локально изменился пароль, то Azure AD тоже об этом должен узнать.
Собственно косяк был в том, что при создании копии уже существующей учётной записи в локальном каталоге AD - Azure AD Connect не создавал новую, а перезаписывал старую учётную запись. Таким образом злоумышленники могли менять пароли, используя только права на создание учётной записи (без прав на смену паролей).
Правда работало это все только там, где не было второго фактора. Но даже сейчас не все компании 2 фактор используют.
В общем основной вывод, который можно вынести из статьи - иногда учётная запись сотрудника тех поддержки может дать гораздо больше возможностей, чем поиски учётки доменного администратора.
Расставляйте приоритеты при проведении RedTeam.
А более подробное описание по ссылке:
https://blog.fox-it.com/2019/06/06/syncing-yourself-to-global-administrator-in-azure-active-directory/
#redteam
Post #96
642