这个问题是参考@ SwiftOnSecurity的Twitter线程: https ://twitter.com/SwiftOnSecurity/status/655208224572882944
通过线程阅读后,我仍然不明白为什么你想要禁用本地帐户的networkinglogin。
所以这就是我在想什么,请纠正我在哪里我错了:
假设我有一个AD和一个DC和多个客户端。 其中一个客户是John。 所以在早上,John开始工作,用AD证书login到他的台式电脑。 中午,约翰出去开会,“锁住”他的电脑(windows + L)。 然后,他需要使用个人笔记本电脑远程连接到他的个人电脑(通过RDP或其他)。 但是,使用这个新的政策,他将不能这样做。
Securitay给出的解释是密码不被腌制。 但是,在这种情况下,攻击者将如何获得访问权? 密码不被腌制到哪一端? 或者我脑海中的情况与她想说的完全无关? 如果是这样,她究竟想说什么?
允许networkinglogin本地帐户是危险的,安全实践不佳。 对于pipe理员组成员,我实际上将其描述为疏忽。 它使横向移动,并且很难检测和审核由于帐户login未集中logging(在域控制器上)。
为了减轻这种威胁,微软实际上创build了两个新的内置安全标识符,以添加到“拒绝从networking访问此计算机”用户权限:
S-1-5-113: NT AUTHORITY\Local account S-1-5-114: NT AUTHORITY\Local account and member of Administrators group
http://blogs.technet.com/b/secguide/archive/2014/09/02/blocking-remote-use-of-local-accounts.aspx
http://blogs.technet.com/b/srd/archive/2014/06/05/an-overview-of-kb2871997.aspx
不,您的示例场景不正确。 如果他使用AD凭据login,一切都很好。 问题在于本地帐户,即在个人计算机上创build并存在的帐户。 例如,\ Administrator,但这适用于计算机的域(COMPUTERNAME \ USERNAME)中的任何帐户。 “AIUI的安全风险是,如果本地帐户(如本地pipe理员)在多台机器上共享相同的密码,可以从计算机中提取密码哈希值,并在某些情况下重用哈希值(作为恶意软件感染或其他攻击者)在计算机之间横向移动。