Коллективному разуму, добрый вечер. Есть домен с парком компьютеров в 100

голов. Почти на каждом компе был произведен вход под домено-админской учеткой (уже не выяснить - зачем).
На сайте winitpro было написано (и не раз !), что такого лучше не делать - mimikatz и все такое. Но что есть - то есть. Это уже имеющийся факт. Отсюда вопрос

Как теперь удалить с компов домено-админскую учетку?
Чтобы никакого кэша, реестра и т.д.

systempropertiesadvanced - не помогает. кнопка удаления админа - серая.

7 ответов

12 просмотров

https://winitpro.ru/index.php/2013/07/22/sbros-parolya-administratora-active-directory/

какая у вас цель? начните с того что смените пароль админа АД

Не понятна сама логика вопроса. Кэш пароля? Смените пароль в домене. Эксплуатация уязвимости станет почти невозможной. Для логина под старым паролем нужно отключить сеть, но если отключить сеть, то какая тогда сетевая атака?

$user= Get-AdUser USER | $_.Sid.Value Get-WmiObject -ComputerName comp1 -Class Win32_UserProfile | Where {($user -eq $_.Sid)} | Remove-WmiObject

Dmitry- Автор вопроса
Aleksey Rykov
$user= Get-AdUser USER | $_.Sid.Value Get-WmiObjec...

Этот скриптик лучше на отдельных машинах применять, я думаю. В политики лучше не вставлять

Dmitry- Автор вопроса
Vladimir Skilov
Не понятна сама логика вопроса. Кэш пароля? Сменит...

Спасибо. Я там выше спрашивал уже - есть скрипты, которые проверяют запущенные процессы от имени администратора на контроллерах/е контроллерах?

Вроде там же на winitpro описывается как очищать кеш где хранятся пароли, делается через GPO все настройки. Но есть одна проблема не будет доступа к серверу пользователь не зайдет. "Отсутствует сервера которые могут обработать данный запрос". Так что с начало настроить хороший бэкап Инфраструктуры с проверкой работоспособностью при восстановления.

Похожие вопросы

Обсуждают сегодня

коллеги кто может объяснить как это возможно? справа win server, слева моя рабочая станция. правильное время на моей станции, на сервере время бежит на 2 минуты вперёд
Robert Polson
8
Всем привет, мне через 8 часов сдавать экзамен, нужно принести лабораторку (файл виртуальной машины vmware workstation с сервером 12и раб станцией 7), а у меня несколько пробл...
Валерий Орлов
3
Добрый день, поставил WSUS и пока отключил на нем синхронизацию с серверами microsoft. Не нужно мне чтобы какое-то время прилетали обновления. Так сервера сами сходили на серв...
Dmitriy
12
Коллеги, а у всех в этом году в списке установленных приложений появилось некое "подключение к удалённому рабочему столу" или это только мне с напарником так повезло? Что это ...
Timur T
3
Роутер то какой?
Андрей Задорожный
7
Вопрос есть. Чат непрофильный, но попробую. Агрегация wan каналов, на бытовом уровне - кроме mptcprouter делается ли чем то адекватным? Я не понимаю в чем сложность реализа...
Alexey D. Filimonov
8
Доброго времени суток, может поможет кто чем? Спасибо большое
ᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠ ᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠᅠ
12
Блин а мне как поумнеть ?
Toxin
191
Как правильно реализовать защиту от диверсии? Ну типа пользователь взял и в сетевой папке удалил все файлы перед увольнением. Тут вроде резервное копирование в помощь, но что ...
𝓢𝓵𝓪𝓿𝓪 𝓑
88
а зачем мне это?
Timur T
2
Карта сайта