2016-06-22 7 views
0

Я нахожусь в специальной миссии, определенной моим начальником. Его вопрос: «Сколько пользователей в нашем AD могут сбросить пароли других пользователей?»Найти пользователей AD, которые могут сбросить пароли других пользователей AD

Я не администратор AD, у меня только обычная учетная запись пользователя AD и никаких специальных привилегий. Однако я могу получить атрибуты других пользователей, такие как «samAccountType» или «userAccountControl» с помощью Get-ADUser и все эти другие фантастические сценарии powershell.

Мой вопрос: есть ли способ получить информацию, которую я могу использовать для ответа на его вопрос?

Благодарим за любые намеки!

+3

ли пользователь А может сбросить пароль пользователя B определяется разрешениями безопасности (ACL) на пользователя B. Таким образом, вы вам нужно будет перечислить все учетные записи пользователей, и для каждого читайте разрешения, собирая список пользователей и групп с возможностью сброса хотя бы одного пароля пользователя. Затем вам нужно будет перечислить членство в группе, включая вложенные группы - хотя в зависимости от размера AD эта часть может быть легче сделана вручную. (В зависимости от того, как настроен AD, вы, возможно, не сможете получить все соответствующие данные без прав администратора.) –

ответ

0

Вы можете посмотреть инструменты Sysinternals (теперь часть Microsoft), в частности AccessChk и AccessEnum. В противном случае вам потребуется сценарий, который извлекает все компьютеры из AD, а затем перебирает их с учетной записью администратора, которая имеет права просматривать все разрешения всех объектов файловой системы. Другой вариант - получить помощь от этого solution, который позволяет вам, какой у объекта есть разрешения в AD.

Адрес: thread Возможно, вы получите список всех эффективных прав и разрешений для объектов Active Directory.

Как вы обнаружите какие права AD группа, если у вас нет документации: https://security.stackexchange.com/questions/4545/how-do-you-discover-what-permissions-an-ad-group-has-if-you-have-no-documentati