ANSSI-FR / ORADAD

Outil de récupération automatique des données de l'Active Directory / Automated tool for dumping Active Directory data
GNU General Public License v3.0
225 stars 29 forks source link

GMSA vuln1_privileged_members_perm #19

Open webchl opened 1 month ago

webchl commented 1 month ago

Bonjour pourquoi depuis la dernière version les comptes GMSA sont ils indiqués en tant que "vuln1_privileged_members_perm" ? alors qu'ils doivent etre admins du domaine pour fonctionner et que ce sont des comptes a mot de passe robustes et modifiés tous les 10 jours automatiquement par l'AD? je ne comprend pas l'erreur merci

Fire597 commented 1 month ago

Hello, Je ne suis pas sûr de comprendre le soucis. Le point "vuln1_privileged_members_perm" correspond au fait que le groupe admins du domaine contient trop de membres quelque soit le type de compte concernés.

Un compte gMSA ne nécessite pas forcément les droits admins du domaine pour fonctionner. Pour toute utilisation, il s'agit de se poser la question si le compte nécessite réellement les droits admins du domaine ou non. La meilleure approche étant d'affiner ses droits.

La plupart des comptes fonctionnent sur le même principe. On cherche à ce que le plus de comptes soient utilisateurs standard et si besoin, que certains aient des privilèges affinés.

J'espère avoir répondu à la question,

clpnsk-59 commented 3 weeks ago

Bonjour,

je rencontre le même problème que webchl. J'ai un compte gMSA qui est identifié vuln1_privileged_members_perm. Ce compte est Admin du domaine. J'ai d'autres comptes gmsa qui sont également membre de Admins du domaine, ceux-ci ne remontes pas en erreur. Je pense qu'il y a réellement un soucis sur ce check. Peut-on savoir quel est les tests réalisés qui génèrent cette alerte ? Est-t-il possible d'améliorer le niveau de détail concernant cette alerte ? Merci

007fabien007 commented 2 weeks ago

Bonjour,

J'ai exactement le même problème avec un compte GMSA qui sert à sauvegarder nos contrôleurs de domaines.

jbgalet commented 2 weeks ago

Bonjour, Il y a normalement un chemin de contrôle entre les principals dans msDS-GroupMSAMembership et le gMSA, il faut protéger ces principals pour qu'il n'apparaisse plus. Pour une assistance contextualisée sur votre rapport, vous pouvez contactez l'ANSSI sur l'adresse email du service.

007fabien007 commented 2 weeks ago

Bonjour,

Très bien je vous remercie pour votre réponse. Mais je n'ai pas compris comment contacter l'ANSSI. Sur quelle adresse email puis-je faire une demande?? Merci