cd ~/blog

~/vulns/group-policy-object-abuse.md

Group Policy Object Abuse

miscautor: Jordy Pérez Osorio aviso legal
Active-DirectoryGPO-Abuse

~1 min de lectura


1. Descripción técnica

Group Policy Object Abuse aprovecha permisos de modificación sobre una GPO para introducir una configuración que los usuarios o equipos vinculados aplicarán con su propio contexto. El atacante controla la política; el cliente de Group Policy confía en ella y materializa el cambio.

Una GPO legible no es necesariamente explotable. Debe existir capacidad efectiva para modificar el objeto de directorio, sus archivos en SYSVOL o ambos, y la política debe estar vinculada a un objetivo relevante.

// renderizando diagrama…

2. Impacto y condiciones

Según el alcance del vínculo, la modificación puede ejecutar scripts, crear tareas, alterar derechos o debilitar controles en múltiples sistemas. El impacto depende de la identidad que procesa la configuración y de los objetos alcanzados por la GPO.

3. Validación y detección

Se deben revisar ACL de la GPO, vínculos, filtros, archivos de SYSVOL y el cambio concreto. En monitoreo resultan relevantes las modificaciones del objeto en Active Directory, escrituras en SYSVOL y la posterior ejecución de scripts o tareas. La demora de aplicación debe considerarse al correlacionar eventos.

4. Explotación documentada en los writeups

4.1 141-warfare

pyGPOAbuse añadió un script de arranque Linux a una GPO identificada. Después del intervalo de aplicación, el script se ejecutó como root y añadió SUID a Bash.

5. Mitigación

  • Retirar permisos de edición innecesarios y separar lectura, edición, vínculo y administración.
  • Auditar delegaciones sobre GPO y rutas de SYSVOL.
  • Restringir quién puede vincular políticas a unidades organizativas críticas.
  • Alertar sobre scripts, tareas y cambios de derechos introducidos fuera del proceso autorizado.

6. Clasificación y referencias

// relacionados