AD Starter Scan - Kerberos Krbtgt

medium Nessus Plugin ID 150484

概要

距 KDC 上次變更密碼的時間太長。

說明

每個 Active Directory 網域都有一個稱為 KRBTGT 的特殊帳戶。此帳戶會保留 Kerberos 主要金鑰,以保護網域中所有其他密碼。因此,必須不遺餘力地保護它,並定期更新。此外掛程式會檢查主要金鑰是否設定為至少每兩年更新一次。

注意:AD Starter Scan 及相關聯的外掛程式預定與小型 AD 部署搭配使用,以進行初步分析。對於多達 5,000 個使用者、群組或機器的 AD 部署,預期會有準確的初步分析,而且會針對 Nessus、Security Center 和 Vulnerability Management 的大型 AD 部署傳回不完整的結果。如需詳細瞭解 Active Directory Starter Scan 外掛程式發現的問題,請參閱此部落格文章- https://www.tenable.com/blog/new-in-nessus-find-and-fix-these-10-active-directory-misconfigurations

解決方案

必須遵循精確的作業順序變更 KRBTGT 密碼。如果處理不當,某些網域控制站可能無法針對其他網域控制站進行驗證。Microsoft 提供官方程序和協助程式指令碼。

另請參閱

http://www.nessus.org/u?79a46bf7

https://github.com/microsoft/New-KrbtgtKeys.ps1

http://www.nessus.org/u?d5c4c81f

http://www.nessus.org/u?2c17f1e1

Plugin 詳細資訊

嚴重性: Medium

ID: 150484

檔案名稱: adsi_kerberos_krbtgt.nbin

版本: 1.106

類型: local

代理程式: windows

系列: Windows

已發布: 2021/7/29

已更新: 2024/10/3

支援的感應器: Nessus Agent, Nessus

風險資訊

CVSS 評分論據: Score based on an in-depth analysis by tenable.

CVSS v2

風險因素: Medium

基本分數: 6.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS 評分資料來源: manual

CVSS v3

風險因素: Medium

基本分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

弱點資訊

CPE: cpe:/a:microsoft:active_directory

必要的 KB 項目: ldap_enum_person/available