在前几篇文章中,我们详细介绍了 Active Directory 的访问控制列表(ACL)机制——包括 ACL 与 ACE 的概念、DACL 自主访问控制模型、对象级与属性级的精细权限控制,以及权限继承机制。我们在防御建议中曾简要提到过 AdminSDHolder 保护机制,指出它能够每隔 60 分钟自动检查并重置受保护对象的 ACL。
那么,这个机制的具体工作原理是什么?它保护哪些账户?管理员如何配置和审计它?攻击者又可能如何利用或绕过它?
本篇文章将深入解析 Active Directory 中的安全描述符传播器(Security Descriptor Propagator,SDProp) 机制,这是 AD 为高权限管理员账户提供的一道关键安全防线。
一、SDProp 的基本概念
1.1 为什么需要 SDProp?
Active Directory 中存在一些拥有极高权限的账户——Domain Admins、Enterprise Admins、Schema Admins 等组的成员。这些账户一旦被攻击者篡改权限(例如通过 WriteDACL 给自己添加对这些账户的控制权),后果将是灾难性的。
为了应对这一风险,Active Directory 内置了一套自动化的权限保护机制——安全描述符传播器(SDProp)。
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=161754338&d=1&t=3&u=3415c8bc8846430e98064fd13a40d657)
343

被折叠的 条评论
为什么被折叠?



