精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

有關AD的攻擊及預防措施知識簡介二

系統 Windows
本文介紹了活動目錄AD的常見的AD攻擊以及預防措施,使系統管理員懂得保護和加固AD。

繼上文常見AD攻擊及預防措施詳解一這篇文章之后,我們繼續介紹AD攻擊和預防措施的知識。

攻擊四:基于過度創建AD對象的DoS攻擊

具有管理員權限的用戶過度創建新的對象會引發針對AD的拒絕服務(DoS)攻擊。例如,授權用戶不斷創建AD對象,直到耗盡域控制器的磁盤空間,會導致AD服務器崩潰。另一個例子則是授權用戶用一個命令將幾千個成員添加到一個組中,同樣會導致服務器崩潰。

攻擊四預防措施

要預防這種攻擊,必須對授予AD對象創建權限的人要特別小心。還可以采用在WindowsServer2003中的AD對象配額這個功能,而Windows2000里的對象配額功能有限。

AD對象配額會限定AD命名關聯(NamingContext,NC)或根據特定安全項建立的目錄分區中可以擁有的對象數量。每個ADNC和目錄分區都可以獨立設置和管理AD對象配額。不過,在SchemaNC中不能定義AD對象配額。對于每個ADNC和分區,可以定義默認的配額,如果沒有特別定義,則配額沒有限制。

對于安全項擁有的ADtombstone對象,也計入AD對象配額。tombstone對象是AD對象被刪除時創建的臨時對象,用于在AD的域控制器之間保持被刪除對象數據的一致性。對于每個NC和分區,可以指定tombstone配額參數,確定tombstone對象在配額中的權重。例如,為NC或分區指定tombstone的配額參數是25,即分區中一個tombstone對象被計算為一個普通AD對象的0.25。默認的每個分區中tombstone配額參數是100,也就是說,一個tombstone對象和一個普通AD對象具有相同的權重。

對于每個安全項,都可以分配配額,包括用戶、計算機、組和inetOrg-Person。一個安全項可以有多個配額,例如,用戶可以被分配獨立的配額,他所屬的組又具有一個配額,在這種情況下,配額將采用最大的那個設置。域管理員組和企業管理員組成員沒有AD對象配額限制。

AD對象配額保存在ADNC或分區的NTDSQuotas容器中,屬于msDS-QuotaControl類的對象。在Accounting的域NC中設置用戶Joe的AD對象配額為10,可以使用下列Dsadd命令:

  1. Dsaddquota  
  2.  
  3. -partDC=Accounting,DC=COM 
  4.  
  5. -acctAccounting\Joe  
  6.  
  7. -qlimit10  
  8.  
  9. -desc"QuotaforJoe"  
  10.  

設置Accounting域NC的tombstone配額參數為25,可以使用下列Dsmod命令:

  1. Dsmod  
  2.  
  3. partitionDC=Accounting,DC=COM 
  4.  
  5. -qtmbstnwt25  
  6.  

將Accounting域NC的默認對象配額設置為0,可以使用下列Dsmod命令:

  1. Dsmod  
  2.  
  3. partitionDC=Accounting,DC=COM 
  4.  
  5. -qdefault0  
  6.  

 

只有運行WindowsServer2003的域控制器可以強制配額,只能在發起目錄操作時強制配額,而不能用于復制操作中。要想在AD域目錄分區有效使用AD對象配額,域中所有的域控制器必須運行WindowsServer2003。而在AD配置分區使用AD對象配額,則森林中的所有域控制器都必須運行WindowsServer2003(例如,所有域和森林必須運行WindowsServer2003功能level2)。

AD對象配額功能本身和任何指定的功能級別并沒有關系——在任何WindowsServer2003域控制器上都可以使用。如果定義了配額的WindowsServer2003域中有Windows2000域控制器,用戶可以繼續連接這些域控制器,同時受到配額的限制。

與WindowsServer2003AD的配額系統相比,Windows2000的配額功能十分有限。在Windows2000中,管理員可以限制某個用戶帳號創建計算機帳號的數量,必須使用AD域對象中的ms-DS-MachineAccountQuota屬性,這個限制并不適用于域管理員組和帳號操作員組的成員。WindowsServer2003支持ms-DS-MachineAccountQuota屬性(默認值為10)。如果想禁止添加計算機帳號,可以將該屬性值設置為0。

對于認證用戶組來說,在用戶權限中刪除“向域中添加工作站”也可以達到同樣的目的。在WindowsServer2003和Windows2000中,認證用戶組默認具有該權限。

攻擊五:基于MaxTokenSize屬性的DoS攻擊

微軟擴展了基本的Kerberos協議,利用Kerberos認證ticket包含認證數據。WindowsKerberosticket和TicketGrantingTicket(TGT)都包含一個特殊的區域,稱之為權限屬性驗證(PrivilegeAttributeCertificate,PAC),可以利用Kerberos協議傳輸認證數據,如在Kerberos認證ticket中的用戶組成員和用戶權限。

Kerberosticket具有固定的大小,間接限制了PAC的大小。如果用戶屬于很多的組(比如100個或更多),他的ticket大小可能會超出限制,Windows認證和組策略處理就會失敗。因此具有AD創建和修改組權限的用戶可以利用這個漏洞針對管理員帳號發起拒絕服務攻擊(DoS),這種攻擊將導致管理員帳號無法登錄網絡。

攻擊五預防措施

為了預防這種攻擊,必須相當仔細地為組管理委派AD管理權限,還必須限制管理管理員帳號組成員的權限。因為在森林中,管理員可以管理本地和全局組,添加任何用戶帳號并不需要特殊的權限,所以在AD中限制默認權限很困難。因此,必須將企業管理員組或域管理員組的帳號放置在一個特殊的組織單元(OU)中,不給被委派的管理員讀取的權限。

此外,可以設置注冊表

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters\

MaxTokenSize的值增加Kerberosticket的最大尺寸,

可以參考微軟知識庫文章“解決用戶屬于多個組出現問題的新方法”(http://support.microsoft.com/kb/327825)。

對于用戶使用Kerberos登錄域的所有Windows系統,都需要修改MaxTokenSize(REG_DWORD)的值。在Windows2000中,MaxTokenSize的默認值是8000字節;在Windows2000SP2和后續版本以及WindowsServer2003中,MaxTokenSize的默認值為12000字節。

為了減少PAC的大小,微軟在Window2000SP4中還采用了新的方法在PAC中存儲認證數據。新的PAC認證數據存儲方法如下:

如果是本地組或來自其它域,組的全部SID(例如S-1-5-21-1275210071-789336058-1957994488-3140)將保存在PAC中。

如果用戶所屬的全局組在用戶所屬的域的本地,則只存儲組的相對識別號(RelativeIdentifier,RID)。

微軟在Windows認證過程中采用特殊的處理過程,在客戶端和服務器端將RID重新分解成SID格式。需要注意的是,即使采用新的PAC認證數據存儲方法,仍然需要修改MaxTokenSize或減少用戶所屬組的數量。

為了避免Kerberostiket的PAC域的空間浪費,從WindowsNT4.0域遷移到WindowsServer2003域或Windows2000域時,應該刪除AD帳號的SIDHistory屬性,可以參見微軟知識庫文章“如何使用VisualBasic腳本清除SidHistory”(http://support.microsoft.com/kb/295758)。

微軟發布了Tokensz工具,用于解決Kerberos令牌大小相關的問題,該工具可以從http://www.microsoft.com/downloads/details.aspx?familyid=4a303fa5-cf20-43fb-9483-0f0b0dae265c&displaylang=en下載。下列Tokensz命令列出了當前系統的MaxTokenSize值和當前的令牌大小:

  1. tokensz/compute_tokensize  
  2.  
  3. /package:negotiate  
  4.  
  5. /use_delegation  
  6.  
  7. /target_server:  
  8.  

關于如何使用Tokensz,可以參見微軟的白皮書“解決Kerberos錯誤”(http://www.microsoft.com/downloads/details.aspx?familyid=7dfeb015-6043-47db-8238-dc7af89c93f1&displaylang=en)。

全方位較量

本文提到的這些攻擊手段說明了采用多種措施保護AD架構的重要性。除了技術上的安全措施,還必須考慮物理上和組織上的安全措施。物理上的安全措施包括對Windows域控制器、網絡設施和公司建筑物的物理安全訪問;組織上的安全措施包括建立安全規則和操作步驟,定期對AD架構進行外部安全審計,不斷培訓管理員和用戶的安全風險知識和操作實踐。在公司內,保護AD的安全是一項重要的工作,應該列為高優先級,應該從技術上、物理上和組織上建立聯合的團隊共同完成。

希望系統管理員通過本文對AD的攻擊和預防措施的介紹能夠引起對AD安全的重視。

【編輯推薦】

  1. 常見AD攻擊及預防措施詳解
  2. 兩臺域控制器如何實現AD遷移?
  3. Active Directory遷移工具ADMT
  4. 升級和卸載域AD:實現域網絡管理一
  5. 升級和卸載域AD:實現域網絡管理二
責任編輯:韓亞珊 來源: 互聯網
相關推薦

2011-07-27 18:36:16

2020-08-29 19:06:18

水坑攻擊惡意軟件網絡攻擊

2022-07-20 08:00:00

安全黑客域欺騙

2020-03-11 09:34:12

網絡攻擊移動安全網絡安全

2020-03-14 17:19:05

網絡安全開發技術

2012-10-29 10:36:23

安全問題掃描策略云安全

2021-11-01 05:42:33

勒索軟件攻擊網絡安全

2011-09-25 10:56:56

2021-07-28 22:58:17

UPS電源蓄電池深放電

2020-01-03 14:25:15

網絡安全軟件技術

2019-01-23 11:19:10

運維架構技術

2019-07-25 10:37:13

存儲數據備份磁盤

2012-10-23 10:19:28

2020-04-30 21:04:10

網絡安全病毒數據

2021-12-13 09:41:28

DNS污染攻擊網絡安全

2021-06-11 05:24:45

Web網絡攻擊預防講解

2013-11-19 09:53:17

2015-05-13 10:36:43

2025-01-08 08:23:50

2020-07-30 07:00:00

API安全威脅零日漏洞
點贊
收藏

51CTO技術棧公眾號

成 人 黄 色 片 在线播放 | 污片视频在线免费观看| 激情文学综合插| 欧美激情国产精品| 少妇精品一区二区| 欧美成人免费全部网站| 亚洲精品精品亚洲| 久久福利电影| 一级黄色片免费| 亚洲日韩成人| 精品国产欧美一区二区五十路| 亚洲妇熟xx妇色黄蜜桃| 国产资源在线观看入口av| 欧美激情一区二区三区四区| 91久久偷偷做嫩草影院| 极品国产91在线网站| 午夜精品网站| 中文字幕精品国产| 亚洲视频天天射| 成人黄色毛片| 欧美三级欧美成人高清www| 正在播放91九色| 天堂在线中文字幕| 国产经典欧美精品| 国产噜噜噜噜噜久久久久久久久 | jizz日本免费| 嫩呦国产一区二区三区av| 欧美视频专区一二在线观看| 日本精品福利视频| 日本中文字幕在线看| 91在线精品一区二区| 99国产在线视频| 一区二区三区免费观看视频| 模特精品在线| 96精品视频在线| 国产一级特黄a高潮片| 91精品一区二区三区综合在线爱| 亚洲性xxxx| 我和岳m愉情xxxⅹ视频| 高清一区二区三区| 欧美不卡视频一区| 国产欧美精品一二三| 日韩黄色三级| 欧美日韩在线观看一区二区| 日韩中文字幕免费在线| 在线天堂新版最新版在线8| 亚洲成人在线网站| 国产日韩亚洲欧美在线| 日本动漫同人动漫在线观看| 亚洲色图欧美激情| 懂色av一区二区三区四区五区| www.视频在线.com| 国产精品污www在线观看| 日韩欧美亚洲v片| 国产一二在线观看| 国产三级一区二区| 四虎影视永久免费在线观看一区二区三区| 你懂得在线网址| 久久精品视频一区| 清纯唯美一区二区三区| 国产福利免费在线观看| 欧美国产视频在线| 亚洲欧洲日夜超级视频| 午夜伦理在线| 亚洲欧洲三级电影| 欧美交换配乱吟粗大25p| 亚洲奶水xxxx哺乳期| 性久久久久久久久久久久| 黄色一级视频在线播放| 日韩电影免费观| 欧美午夜不卡在线观看免费| www.精品在线| 精品午夜福利在线观看| www久久久久久久| 国产成+人+综合+亚洲欧美| 在线亚洲免费视频| 三级在线视频观看| 欧美亚洲福利| 欧美电影精品一区二区| 私密视频在线观看| 欧美色女视频| 欧美成在线视频| 中文字幕在线观看免费视频| 欧美亚洲一区二区三区| 国产欧美日韩视频| 超碰在线人人干| 久久久综合精品| 伊人久久大香线蕉精品| 乱插在线www| 色悠悠亚洲一区二区| 91高清国产视频| 风间由美一区二区av101| 亚洲午夜国产成人av电影男同| 999精品在线视频| 亚洲国产高清一区二区三区| 国产精品69精品一区二区三区| 欧美日韩国产在线观看| 国模吧一区二区三区| 日本三级欧美三级| 丝袜脚交一区二区| 亚洲精品日韩激情在线电影| 午夜在线观看视频18| 国产精品污www在线观看| 亚洲精品蜜桃久久久久久| 日韩三区在线| 亚洲成人激情在线| 亚洲欧美另类日本| 一区二区三区国产在线| 亚洲一区二区免费| 国产成人天天5g影院在线观看| 亚洲乱码国产乱码精品精可以看 | 奇米色一区二区| 成人资源av| 日韩伦理在线电影| 一本到高清视频免费精品| 亚洲熟妇一区二区| 四虎成人av| 国产v综合v亚洲欧美久久 | 日韩欧美中文一区| 国产精品一区二区三区在线播放 | 欧美一区二区三区免费在线看| 国产老熟女伦老熟妇露脸| 91精品一区国产高清在线gif| 奇门遁甲1982国语版免费观看高清| 国产99视频在线| 欧美国产日韩精品免费观看| 国产精品999视频| 日本一区二区三区播放| 色悠悠国产精品| 91黑人精品一区二区三区| 成人黄色在线视频| 色国产综合视频| 狠狠v欧美v日韩v亚洲ⅴ| 91美女精品福利| 国产成人免费电影| 国产午夜精品福利视频| 免费视频一区三区| 久久免费视频在线观看| av官网在线观看| 最近日韩中文字幕| 国产精品无码一本二本三本色| 亚洲日本欧美在线| 国产毛片久久久久| 欧美国产欧美亚州国产日韩mv天天看完整| 亚洲熟妇国产熟妇肥婆| 97青娱国产盛宴精品视频| 欧美裸体男粗大视频在线观看| 一区二区视频在线免费观看| 国产欧美精品国产国产专区| 国产精品69页| av在线不卡免费观看| 国产97在线|日韩| 国自产拍在线网站网址视频| 色综合中文综合网| 国精品无码人妻一区二区三区| 99在线精品免费视频九九视| 国产在线欧美日韩| 九色porny自拍视频在线观看| 亚洲国产日韩欧美在线动漫| 天天操天天干视频| 91美女视频网站| 国产av人人夜夜澡人人爽| 欧美精品色图| 成人av在线网址| 国产1区在线| 精品嫩草影院久久| 天堂在线免费观看视频| 国产三级欧美三级| 91精品999| 欧美日韩国产色综合一二三四| 国产精品中出一区二区三区| 日韩深夜视频| 亚洲天堂av综合网| 一级片视频网站| 一区二区激情视频| 精品黑人一区二区三区观看时间| 巨乳诱惑日韩免费av| 精品国精品自拍自在线| 国新精品乱码一区二区三区18| gogogogo高清视频在线| 精品国产电影一区二区| 亚洲av中文无码乱人伦在线视色| 欧美国产日产图区| 熟妇女人妻丰满少妇中文字幕| 亚洲高清久久| 视频一区二区精品| 激情久久免费视频| 4388成人网| 拍真实国产伦偷精品| 精品电影一区二区| 成人小视频在线播放| 亚洲免费在线视频一区 二区| 岛国精品资源网站| 日本免费在线视频不卡一不卡二| 日本xxxxx18| 免费一区二区| 999日本视频| 免费成人直播| 欧美夫妻性生活xx| 国产高清视频在线播放| 欧美大胆人体bbbb| 波多野结衣一区二区三区在线 | 欧美一区二区三区免费大片| 国产精品30p| 一区在线观看免费| 97超碰在线资源| 国产91精品精华液一区二区三区 | 久久伊人免费视频| 精品亚洲综合| 亚洲精品一区二区三区精华液| 国产精品sm调教免费专区| 亚洲国产视频a| 人人干在线观看| 99re热视频这里只精品| 亚洲制服中文字幕| 日韩一区精品视频| 性欧美大战久久久久久久| 亚洲精品国产首次亮相| 欧美日韩在线精品| 国内视频在线精品| 91久久综合亚洲鲁鲁五月天| 户外露出一区二区三区| 国模gogo一区二区大胆私拍 | 色综合五月婷婷| 日本不卡不码高清免费观看| 91国视频在线| 激情综合激情| 国产精品三级一区二区| 天堂美国久久| 在线视频福利一区| 国产永久精品大片wwwapp| 久久精品一区二区三区不卡免费视频| 国产日韩欧美中文在线| 国产精品自拍偷拍| 国产精品久久久久久吹潮| 欧洲日本亚洲国产区| 国产99在线观看| 国内精品一区二区三区四区| 青春草在线视频| 欧美成人在线网站| 日韩三级电影视频| 九九精品在线播放| av大大超碰在线| 色综合老司机第九色激情| 91国内在线| 欧美黑人又粗大| 国产网红女主播精品视频| 欧美大片在线看| 免费毛片在线看片免费丝瓜视频| 九九热精品视频在线播放| 免费超碰在线| 久久国产精品电影| 新版中文在线官网| 欧美激情一区二区三级高清视频| 图片区小说区亚洲| 97精品国产aⅴ7777| 国产美女精品写真福利视频| 欧美激情aaaa| а√天堂中文资源在线bt| 97色在线视频| 成人av观看| 国产精品影片在线观看| 亚洲伦理久久| 99电影在线观看| 成人中文字幕视频| 蜜桃91精品入口| 欧美一级本道电影免费专区| 一本一生久久a久久精品综合蜜| 99久久99久久精品国产片果冰| 99精品视频网站| 韩日成人av| www.亚洲天堂网| 免费观看久久久4p| 中文字幕av一区二区三区人妻少妇| 国产精品亚洲专一区二区三区 | 波多野结衣家庭教师视频| 日本在线播放一区二区三区| 五月天av在线播放| 国产精品77777竹菊影视小说| 水蜜桃av无码| 中文字幕在线一区免费| 午夜少妇久久久久久久久| 精品高清一区二区三区| 中文在线最新版天堂| 日韩一区二区免费视频| 亚洲人妻一区二区| 日韩一区二区三区xxxx| 女囚岛在线观看| 国产99视频在线观看| 国产在线一区不卡| 久久本道综合色狠狠五月| 色小子综合网| 青青青青草视频| 激情综合网av| 国精产品一区一区三区免费视频| 中文字幕在线不卡一区| 日韩免费av片| 欧美精品第一页| 欧洲成人av| 欧美巨猛xxxx猛交黑人97人| 毛片免费看不卡网站| 成人免费视频网站入口| 精品国产一区二区三区四区 | 欧美大陆一区二区| 99久久九九| 国产成人无码av在线播放dvd| 激情欧美一区二区| 亚洲AV无码国产成人久久| 一区二区三区中文字幕精品精品| 日韩xxx视频| 日韩av网址在线观看| 国产美女av在线| 国产国语刺激对白av不卡| 红杏一区二区三区| 亚洲小说欧美另类激情| 日韩精品国产欧美| 动漫美女无遮挡免费| 自拍偷在线精品自拍偷无码专区| 成年人视频在线免费看| 亚洲成人黄色在线| av在线影院| 成人久久久久爱| 激情五月色综合国产精品| 日韩欧美一区二| 成人污视频在线观看| 国产67194| 717成人午夜免费福利电影| 国产高清在线| 国产成人一区三区| 精品一区免费| 成人综合视频在线| 成人va在线观看| 久久网中文字幕| 日韩欧美国产午夜精品| 黄a在线观看| 91香蕉亚洲精品| 五月婷婷亚洲| 亚洲黄色av片| 中文字幕在线观看一区| 一级aaaa毛片| 色999日韩欧美国产| 精品自拍视频| youjizz.com亚洲| 国产在线看一区| 97成人资源站| 日韩欧美国产一区二区在线播放 | 一区二区激情视频| av在线免费在线观看| 欧美成人sm免费视频| 精品中文在线| 波多野结衣av一区二区全免费观看| 国产一区二区在线影院| 日韩成人毛片视频| 日韩限制级电影在线观看| 污的网站在线观看| 国产日产精品一区二区三区四区| 亚洲成色精品| 久久久久久久久免费看无码| 日韩欧美在线视频观看| 黄色片免费在线| 国产精品丝袜白浆摸在线| 色婷婷亚洲mv天堂mv在影片| 青青草久久伊人| 亚洲精品久久嫩草网站秘色| 亚洲毛片欧洲毛片国产一品色| 欧美激情综合色综合啪啪五月| 第四色在线一区二区| 成年人视频观看| 国产欧美日韩另类一区| 97人妻一区二区精品免费视频| 久久影院中文字幕| 精品精品国产毛片在线看| 精品99在线视频| 国产精品免费aⅴ片在线观看| 国产美女主播在线观看| 久久免费视频在线| 精品国产一区一区二区三亚瑟| 欧美日韩精品区别| 亚洲高清不卡在线| 国产高清一级毛片在线不卡| 91在线高清视频| 中文日韩在线| 久久精品在线观看视频| 日韩精品综合一本久道在线视频| 国产99在线观看| 制服丝袜综合日韩欧美| 成人黄页在线观看| 中文字幕日韩第一页| 久久久久在线观看| 国产伦一区二区三区| 美女流白浆视频| 日本高清不卡一区| 欧美aaa免费| 日韩精品欧美在线| 国产精品主播直播| 少妇高潮av久久久久久| 欧美成人小视频| 精品日产免费二区日产免费二区| 国产精品欧美性爱| 一本到三区不卡视频|