Windows Domain Admin Hack Teori
-
Merhabalar;
Çalışmakta olduğum şirkette windows server 2012 ile domain ve active directory kullanıyoruz standart olarak bilgisayarlara windowslarını domaine aldıktan sonra domain admin hesabı ile kurulum yapıp domain userı açarak kişiye şifresi ile teslim ediyoruz. Buraya kadar herşey normal.
2 Gün önce istanbula uçarken laptopumu açtım domaindeydi bende domain admin le giriş yaptım. internet bağlantısı olmadığı için normalde açmaz diye düşünüyordum serverı bulamadığı için pass sorgusu yapamayacaktı fakat açtı. sonradan aklıma bir cinlik geldi ama vakit bulupta yapamadım birazda zor geldi. durumu izah edeyim
Teori 1
Normal bir kullanıcı windows pass changer tarzı bir programla cd yada usb ile boottan başlatsa ve kullanıcılardan benim domain admin olan şifremin kriptolu halinin yedeğini alıp sıfırlasa network e bağlı olmadan şifre ile domainadmin olarak sisteme giriş yapmış olacak bu şekilde her programı kaldırıp yükleyebilecek. Bu sizce yapılabilir mi?
Eğer yapılabilirse !
Teori 2
Oturumu açtıktan sonra sam dosyası içerisindeki yeni şifreyi eski kriptolu yedekle değiştirse ve network e bağlasa. sonuçta sistem üzerinde kayıtlı şifre ile oturum açmış olarak gözükecek ve rdp yaparak servera erişim sağlamış olacak. Domain de admin kullanıcında rdp ve klasör erişimlerinde yetki istemiyor nede olsa?
Bu iki teori gerçek olabilirmi atladığım bir nokta varmıdır ?
-
Senin bilgilerini cache'den çağırmış bu sebepten dolayı girebiliyorsun.
Şimdi hatırladığım kadarıyla hipotezlerini açıklayayım
1)Bunu yapabilirsin ama domain'e geri alındığında şunlar olacaktır
- O GP'i yiyeceksin eğer GP senin bazı yazılımları kullanmanı engelliyorsa şansın yok
- Eğer AD sistemleriniz monitor ediliyorsa enterprise admin'e direk uyarı gidiyor
2)Tamamen kendi deneyimime dayanarak yazıyorum. Sen oturumu açmış olsan bile bu oturumun session bilgileri DC tarafında olmadığından büyük ihtimalle domain'e bağladığında tekrardan şifreyi girmeni isteyecek.
-
-
-
Boot oldugunda domain admin kullancısı listede gözükmeyecektir. local kullanıcılar gözükür. Administrator, Guest Yada makina kurulurken oluşturulmuş User...
domain user yada domain admin şifresi, Domain controller ile networkten bağımsız değişmez. şifre değişeceği anda dc makinaya bilgileri o an yazıyor olması gerekir.
kullancı bilgisayarına proğram kurmak isterse hiren boot cd tarzı proğramlarla Local admin şifresini sıfırlayarak kurabilir.
domian admin olmadan domaine erişmenin tek yolu. domain admin yetkisine sahip başka bir kullancıdır.
domain admin yetkisine sahip ama kullanılmayan böyle bir kullancı biyerlerde var ise. domain controllera "hiç gitmeden yani rdp yapmadan yada konsoldan bağlanmadan DC makinada her türlü işlem yapılabilir. şöyle Remote server administration tools localde user olan herhangibir makinaya kurulur. makinada bu elimizdeki domain admin yetkisine sahip kullancı ile oturum açılır. dc karşımızda.