1. Descripción técnica
Group Policy Object Abuse aprovecha permisos de modificación sobre una GPO para introducir una configuración que los usuarios o equipos vinculados aplicarán con su propio contexto. El atacante controla la política; el cliente de Group Policy confía en ella y materializa el cambio.
Una GPO legible no es necesariamente explotable. Debe existir capacidad efectiva para modificar el objeto de directorio, sus archivos en SYSVOL o ambos, y la política debe estar vinculada a un objetivo relevante.
// renderizando diagrama…
2. Impacto y condiciones
Según el alcance del vínculo, la modificación puede ejecutar scripts, crear tareas, alterar derechos o debilitar controles en múltiples sistemas. El impacto depende de la identidad que procesa la configuración y de los objetos alcanzados por la GPO.
3. Validación y detección
Se deben revisar ACL de la GPO, vínculos, filtros, archivos de SYSVOL y el cambio concreto. En monitoreo resultan relevantes las modificaciones del objeto en Active Directory, escrituras en SYSVOL y la posterior ejecución de scripts o tareas. La demora de aplicación debe considerarse al correlacionar eventos.
4. Explotación documentada en los writeups
4.1 141-warfare
pyGPOAbuse añadió un script de arranque Linux a una GPO identificada. Después del intervalo de aplicación, el script se ejecutó como root y añadió SUID a Bash.
5. Mitigación
- Retirar permisos de edición innecesarios y separar lectura, edición, vínculo y administración.
- Auditar delegaciones sobre GPO y rutas de SYSVOL.
- Restringir quién puede vincular políticas a unidades organizativas críticas.
- Alertar sobre scripts, tareas y cambios de derechos introducidos fuera del proceso autorizado.
6. Clasificación y referencias
- MITRE ATT&CK T1484.001, Domain or Tenant Policy Modification: Group Policy Modification.
- MITRE ATT&CK: Group Policy Modification.
- Active Directory (Windows AD).