国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

有關AD的攻擊及預防措施知識簡介二

系統(tǒng) Windows
本文介紹了活動目錄AD的常見的AD攻擊以及預防措施,使系統(tǒng)管理員懂得保護和加固AD。

繼上文常見AD攻擊及預防措施詳解一這篇文章之后,我們繼續(xù)介紹AD攻擊和預防措施的知識。

攻擊四:基于過度創(chuàng)建AD對象的DoS攻擊

具有管理員權限的用戶過度創(chuàng)建新的對象會引發(fā)針對AD的拒絕服務(DoS)攻擊。例如,授權用戶不斷創(chuàng)建AD對象,直到耗盡域控制器的磁盤空間,會導致AD服務器崩潰。另一個例子則是授權用戶用一個命令將幾千個成員添加到一個組中,同樣會導致服務器崩潰。

攻擊四預防措施

要預防這種攻擊,必須對授予AD對象創(chuàng)建權限的人要特別小心。還可以采用在WindowsServer2003中的AD對象配額這個功能,而Windows2000里的對象配額功能有限。

AD對象配額會限定AD命名關聯(lián)(NamingContext,NC)或根據(jù)特定安全項建立的目錄分區(qū)中可以擁有的對象數(shù)量。每個ADNC和目錄分區(qū)都可以獨立設置和管理AD對象配額。不過,在SchemaNC中不能定義AD對象配額。對于每個ADNC和分區(qū),可以定義默認的配額,如果沒有特別定義,則配額沒有限制。

對于安全項擁有的ADtombstone對象,也計入AD對象配額。tombstone對象是AD對象被刪除時創(chuàng)建的臨時對象,用于在AD的域控制器之間保持被刪除對象數(shù)據(jù)的一致性。對于每個NC和分區(qū),可以指定tombstone配額參數(shù),確定tombstone對象在配額中的權重。例如,為NC或分區(qū)指定tombstone的配額參數(shù)是25,即分區(qū)中一個tombstone對象被計算為一個普通AD對象的0.25。默認的每個分區(qū)中tombstone配額參數(shù)是100,也就是說,一個tombstone對象和一個普通AD對象具有相同的權重。

對于每個安全項,都可以分配配額,包括用戶、計算機、組和inetOrg-Person。一個安全項可以有多個配額,例如,用戶可以被分配獨立的配額,他所屬的組又具有一個配額,在這種情況下,配額將采用最大的那個設置。域管理員組和企業(yè)管理員組成員沒有AD對象配額限制。

AD對象配額保存在ADNC或分區(qū)的NTDSQuotas容器中,屬于msDS-QuotaControl類的對象。在Accounting的域NC中設置用戶Joe的AD對象配額為10,可以使用下列Dsadd命令:

  1. Dsaddquota  
  2.  
  3. -partDC=Accounting,DC=COM 
  4.  
  5. -acctAccounting\Joe  
  6.  
  7. -qlimit10  
  8.  
  9. -desc"QuotaforJoe"  
  10.  

設置Accounting域NC的tombstone配額參數(shù)為25,可以使用下列Dsmod命令:

  1. Dsmod  
  2.  
  3. partitionDC=Accounting,DC=COM 
  4.  
  5. -qtmbstnwt25  
  6.  

將Accounting域NC的默認對象配額設置為0,可以使用下列Dsmod命令:

  1. Dsmod  
  2.  
  3. partitionDC=Accounting,DC=COM 
  4.  
  5. -qdefault0  
  6.  

 

只有運行WindowsServer2003的域控制器可以強制配額,只能在發(fā)起目錄操作時強制配額,而不能用于復制操作中。要想在AD域目錄分區(qū)有效使用AD對象配額,域中所有的域控制器必須運行WindowsServer2003。而在AD配置分區(qū)使用AD對象配額,則森林中的所有域控制器都必須運行WindowsServer2003(例如,所有域和森林必須運行WindowsServer2003功能level2)。

AD對象配額功能本身和任何指定的功能級別并沒有關系——在任何WindowsServer2003域控制器上都可以使用。如果定義了配額的WindowsServer2003域中有Windows2000域控制器,用戶可以繼續(xù)連接這些域控制器,同時受到配額的限制。

與WindowsServer2003AD的配額系統(tǒng)相比,Windows2000的配額功能十分有限。在Windows2000中,管理員可以限制某個用戶帳號創(chuàng)建計算機帳號的數(shù)量,必須使用AD域對象中的ms-DS-MachineAccountQuota屬性,這個限制并不適用于域管理員組和帳號操作員組的成員。WindowsServer2003支持ms-DS-MachineAccountQuota屬性(默認值為10)。如果想禁止添加計算機帳號,可以將該屬性值設置為0。

對于認證用戶組來說,在用戶權限中刪除“向域中添加工作站”也可以達到同樣的目的。在WindowsServer2003和Windows2000中,認證用戶組默認具有該權限。

攻擊五:基于MaxTokenSize屬性的DoS攻擊

微軟擴展了基本的Kerberos協(xié)議,利用Kerberos認證ticket包含認證數(shù)據(jù)。WindowsKerberosticket和TicketGrantingTicket(TGT)都包含一個特殊的區(qū)域,稱之為權限屬性驗證(PrivilegeAttributeCertificate,PAC),可以利用Kerberos協(xié)議傳輸認證數(shù)據(jù),如在Kerberos認證ticket中的用戶組成員和用戶權限。

Kerberosticket具有固定的大小,間接限制了PAC的大小。如果用戶屬于很多的組(比如100個或更多),他的ticket大小可能會超出限制,Windows認證和組策略處理就會失敗。因此具有AD創(chuàng)建和修改組權限的用戶可以利用這個漏洞針對管理員帳號發(fā)起拒絕服務攻擊(DoS),這種攻擊將導致管理員帳號無法登錄網(wǎng)絡。

攻擊五預防措施

為了預防這種攻擊,必須相當仔細地為組管理委派AD管理權限,還必須限制管理管理員帳號組成員的權限。因為在森林中,管理員可以管理本地和全局組,添加任何用戶帳號并不需要特殊的權限,所以在AD中限制默認權限很困難。因此,必須將企業(yè)管理員組或域管理員組的帳號放置在一個特殊的組織單元(OU)中,不給被委派的管理員讀取的權限。

此外,可以設置注冊表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters\

MaxTokenSize的值增加Kerberosticket的最大尺寸,

可以參考微軟知識庫文章“解決用戶屬于多個組出現(xiàn)問題的新方法”(http://support.microsoft.com/kb/327825)。

對于用戶使用Kerberos登錄域的所有Windows系統(tǒng),都需要修改MaxTokenSize(REG_DWORD)的值。在Windows2000中,MaxTokenSize的默認值是8000字節(jié);在Windows2000SP2和后續(xù)版本以及WindowsServer2003中,MaxTokenSize的默認值為12000字節(jié)。

為了減少PAC的大小,微軟在Window2000SP4中還采用了新的方法在PAC中存儲認證數(shù)據(jù)。新的PAC認證數(shù)據(jù)存儲方法如下:

如果是本地組或來自其它域,組的全部SID(例如S-1-5-21-1275210071-789336058-1957994488-3140)將保存在PAC中。

如果用戶所屬的全局組在用戶所屬的域的本地,則只存儲組的相對識別號(RelativeIdentifier,RID)。

微軟在Windows認證過程中采用特殊的處理過程,在客戶端和服務器端將RID重新分解成SID格式。需要注意的是,即使采用新的PAC認證數(shù)據(jù)存儲方法,仍然需要修改MaxTokenSize或減少用戶所屬組的數(shù)量。

為了避免Kerberostiket的PAC域的空間浪費,從WindowsNT4.0域遷移到WindowsServer2003域或Windows2000域時,應該刪除AD帳號的SIDHistory屬性,可以參見微軟知識庫文章“如何使用VisualBasic腳本清除SidHistory”(http://support.microsoft.com/kb/295758)。

微軟發(fā)布了Tokensz工具,用于解決Kerberos令牌大小相關的問題,該工具可以從http://www.microsoft.com/downloads/details.aspx?familyid=4a303fa5-cf20-43fb-9483-0f0b0dae265c&displaylang=en下載。下列Tokensz命令列出了當前系統(tǒng)的MaxTokenSize值和當前的令牌大小:

  1. tokensz/compute_tokensize  
  2.  
  3. /package:negotiate  
  4.  
  5. /use_delegation  
  6.  
  7. /target_server:  
  8.  

關于如何使用Tokensz,可以參見微軟的白皮書“解決Kerberos錯誤”(http://www.microsoft.com/downloads/details.aspx?familyid=7dfeb015-6043-47db-8238-dc7af89c93f1&displaylang=en)。

全方位較量

本文提到的這些攻擊手段說明了采用多種措施保護AD架構的重要性。除了技術上的安全措施,還必須考慮物理上和組織上的安全措施。物理上的安全措施包括對Windows域控制器、網(wǎng)絡設施和公司建筑物的物理安全訪問;組織上的安全措施包括建立安全規(guī)則和操作步驟,定期對AD架構進行外部安全審計,不斷培訓管理員和用戶的安全風險知識和操作實踐。在公司內(nèi),保護AD的安全是一項重要的工作,應該列為高優(yōu)先級,應該從技術上、物理上和組織上建立聯(lián)合的團隊共同完成。

希望系統(tǒng)管理員通過本文對AD的攻擊和預防措施的介紹能夠引起對AD安全的重視。

【編輯推薦】

  1. 常見AD攻擊及預防措施詳解
  2. 兩臺域控制器如何實現(xiàn)AD遷移?
  3. Active Directory遷移工具ADMT
  4. 升級和卸載域AD:實現(xiàn)域網(wǎng)絡管理一
  5. 升級和卸載域AD:實現(xiàn)域網(wǎng)絡管理二
責任編輯:韓亞珊 來源: 互聯(lián)網(wǎng)
相關推薦

2011-07-27 18:36:16

2020-08-29 19:06:18

水坑攻擊惡意軟件網(wǎng)絡攻擊

2022-07-20 08:00:00

安全黑客域欺騙

2020-03-11 09:34:12

網(wǎng)絡攻擊移動安全網(wǎng)絡安全

2020-03-14 17:19:05

網(wǎng)絡安全開發(fā)技術

2012-10-29 10:36:23

安全問題掃描策略云安全

2021-11-01 05:42:33

勒索軟件攻擊網(wǎng)絡安全

2011-09-25 10:56:56

2021-07-28 22:58:17

UPS電源蓄電池深放電

2020-01-03 14:25:15

網(wǎng)絡安全軟件技術

2019-01-23 11:19:10

運維架構技術

2019-07-25 10:37:13

存儲數(shù)據(jù)備份磁盤

2020-04-30 21:04:10

網(wǎng)絡安全病毒數(shù)據(jù)

2012-10-23 10:19:28

2021-12-13 09:41:28

DNS污染攻擊網(wǎng)絡安全

2021-06-11 05:24:45

Web網(wǎng)絡攻擊預防講解

2013-11-19 09:53:17

2015-05-13 10:36:43

2025-01-08 08:23:50

2020-07-30 07:00:00

API安全威脅零日漏洞
點贊
收藏

51CTO技術棧公眾號

欧美一区二区三区精美影视 | 成人两性免费视频| 亚洲精品一区二区在线播放∴| 欧美丝袜第三区| 久草影视在线| 亚洲免费成人av| 99reav| 中文字幕欧美一区| www亚洲成人| 中文字幕av免费专区久久| 国产资源在线视频| 国产99一区视频免费| www.国产亚洲| 大美女一区二区三区| 香港三级日本三级a视频| 国产在线国偷精品产拍免费yy| 亚洲欧美日韩另类精品一区二区三区 | 国产在线一区二| 合欧美一区二区三区| 97人人干人人| 欧美午夜电影在线观看 | 欧美国产视频| 精品国产一区二区三区四区在线观看 | 日韩在线视频播放| 成人国产一区二区三区精品麻豆| 日韩风俗一区 二区| 中文字幕在线看片| 日韩中文字幕精品| 精品精品国产三级a∨在线| 国内自拍欧美激情| 欧美午夜精品一区二区三区电影| 成人看片人aa| 日日骚欧美日韩| 黄色成人在线免费观看| 国产偷国产偷精品高清尤物| 草裙成人精品一区二区三区| 亚洲国产成人av网| 国产一级网站视频在线| 欧美日韩国产精品自在自线| 91色琪琪电影亚洲精品久久| 精品国产91| 成人毛片网站| 精品影视av免费| 50路60路老熟妇啪啪| 亚洲欧美日韩成人高清在线一区| 在线播放91| 精品少妇一区二区三区免费观看 | 一区二区国产日产| 99久久久久久| 美女av在线免费观看| 五月婷婷激情综合| 最新黄网在线观看| 中文字幕少妇一区二区三区| 蜜乳av综合| 国产乱码精品一区二区三区卡| 蜜芽一区二区三区| a在线观看免费视频| 在线观看欧美日本| 成人全视频在线观看在线播放高清 | 99精品国产在热久久婷婷| av磁力番号网| 一区视频在线播放| 欧洲中文在线| 欧美在线不卡区| 亚洲成色精品| 国产一区二区视频免费在线观看| 日本高清不卡在线观看| 日韩制服一区| caoporen国产精品| 91免费国产视频网站| 久久久资源网| 日韩中文字幕在线视频播放| 91av精品| 久久精品免费一区二区| 日本韩国欧美一区| 最新精品在线| 亚洲精品久久区二区三区蜜桃臀| 亚洲人妖av一区二区| 福利在线免费视频| 国产精品久久久久不卡| 国产一区在线精品| 偷拍自拍在线| 美女av一区二区三区 | 麻豆系列在线观看| 欧美国产第一页| 亚洲自啪免费| 欧美夫妻性生活xx| 亚洲成人99| 国产野外作爱视频播放| 欧美成人vr18sexvr| 人人狠狠综合久久亚洲婷| 国产成人一区二区三区别| 欧美视频在线观看一区二区| 日韩大片在线免费观看| 一二三在线视频| 欧美日韩三级视频| 久久中文字幕av| www.久久久精品| 日韩亚洲欧美成人| 久久99久久99精品免视看婷婷| 女人天堂在线| 欧美做受高潮1| 久久影院视频免费| 欧美色网在线| 小说区图片区图片区另类灬| 91黄视频在线观看| 国产高清欧美| 天海翼一区二区三区四区在线观看| 色综合久久久888| 美女爽到高潮91| 黄色在线论坛| 国产高清自拍一区| 午夜精品久久久久久久| 精品一区二区三区亚洲| 可以看毛片的网址| 国产亚洲精品91在线| 国模娜娜一区二区三区| 美女尤物在线视频| 色狠狠久久av五月综合| 欧美成人免费网站| 日韩不卡手机在线v区| 亚洲区欧洲区| 欧洲高清一区二区| 日韩午夜精品视频| 翔田千里一区二区| 精品麻豆一区二区三区| 国产精品亚洲不卡a| 日本久久精品电影| 亚洲国产精品第一区二区| 国产69精品久久app免费版| 91gao视频| 欧美日本不卡视频| 久久精品一区| 电影在线观看一区| 六月婷婷在线视频| 欧美国产日韩在线| 亚洲视频你懂的| 国产精品久久久久av免费| 国产精品久久久久影院亚瑟| 成人vr资源| 国产经品一区二区| 亚洲国产最新| 可以在线看的av网站| 中文字幕欧美国内| 91视频观看视频| 韩国三级成人在线| mm1313亚洲国产精品无码试看| 欧美精品中文字幕一区| 中文字幕精品一区| 国产亚洲一卡2卡3卡4卡新区 | 国产三级三级看三级| 91精品国产高清久久久久久| 亚洲精品免费在线观看| 91精品国产调教在线观看| 国产精品免费观看| 日韩久久久久久久| 亚洲最大在线视频| 欧美激情一区二区三区蜜桃视频| 国产欧美日韩一区二区三区四区| 韩国精品视频| 国产又黄又爽免费视频| 日韩视频精品在线| 亚洲自拍偷拍欧美| 久久婷婷丁香| 日日夜夜亚洲| а√最新版地址在线天堂| 欧美成人一区二区在线| 日韩成人在线视频观看| 国产亚洲午夜高清国产拍精品| 哺乳一区二区三区中文视频 | 都市激情久久久久久久久久久| 日韩精品资源二区在线| 久久综合色天天久久综合图片| 亚洲免费毛片| 婷婷五月在线视频| 免费网站永久免费观看| 日本三级久久久| 日韩一区二区三区视频在线 | 91精品久久久久久久91蜜桃| 国产中文一区二区三区| 极品国产人妖chinesets亚洲人妖| 日韩欧美在线观看一区二区| 亚洲欧洲另类精品久久综合| 国内精品久久久久久中文字幕| 欧洲精品一区二区三区在线观看| 国产成人亚洲综合a∨婷婷图片| 免费精品国产的网站免费观看| 色呦呦网站在线观看| 天堂在线亚洲| 亚洲一区二区精品在线观看| 97超级碰碰碰| 日韩av在线网页| 亚洲超碰精品一区二区| 国产成人精品影视| 亚洲色图插插| av在线亚洲一区| 日韩另类在线| 中文字幕中文字幕在线中文字幕三区| 妺妺窝人体色www看人体| 97影院在线午夜|