Size: a a a

SqlCom.ru - уголок MS SQL

2021 June 07

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
я так и сказал
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
ой, невнимательная я Ж. сорямба.
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
Короче, приятель, выбор такой - скурить вагон манов, уговорить админов АД, не ошибиться нигде и .т.п ИЛИ использоваться SQL-аутентификацию.
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
да там на самом деле не так много сделать надо. но если админы - отдельный отдел, то 3 галочки могут вылиться в недели работы)


а и еще есть вариант, что в домене нет кербероса, а только ntlm
источник

НЛ

Николай Ласточкин... in SqlCom.ru - уголок MS SQL
Но сам сиквел работает от учетки network service, её-то в домене нет, также не глянуть. Но я в логах обнаружил другое. При сопоставлении учетных записей он меня шлет куда подальше по причине того, что я пытаюсь аутентифицироваться доменной учеткой с использованием аутентификации SQL.  Так что попрошу создать мне SQL-учетку.
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
если уз от nt service, то, значит, он от имени компа ходит в сеть. должно хватить прав серваккм на делегацию
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
Вот да, смех смехом, но в моей практике был случай - после запуска службы от доменной учётки, двух недель порева с мордобоем с AD к нам пришли безы и сказали, что похачили наш пароль SQL Server  через kerberoasting чисто потому, что у нас есть SPN. И либо мы сносим SPN, либо делаем у учётчки пароль в 128+ символов.
источник

НЛ

Николай Ласточкин... in SqlCom.ru - уголок MS SQL
Запрос, который был по ссылке дан, говорит, что у меня используется kerberos
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
значит, полпути пройдено)
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
значит еще с делегированием надо посмотреть что.
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
херасе. не знал)
источник

НЛ

Николай Ласточкин... in SqlCom.ru - уголок MS SQL
Ну значит, завтра нашего доменного админа потереблю, что он в ответ на это скажет. Спасибо за ответы
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
Как эта атака работает - вот тут https://www.qomplx.com/qomplx-knowledge-kerberoasting-attacks-explained/
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
Самая суть : "Kerberoasting attacks work only against domain user SPNs. That is because host-based SPNs are secured with random 128-character passwords that are changed every 30 days. These long, random, and short lived passwords are practically unguessable, even with modern password cracking tools and hardware. "
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
а всякие gMSA не спасают?
источник

O

Oleg T in SqlCom.ru - уголок MS SQL
Спасают
источник

К

Какой-то Хмырь... in SqlCom.ru - уголок MS SQL
❤️
источник

at

al t in SqlCom.ru - уголок MS SQL
куда ставить хинт? в конце запроса ставлю - ошибка: Incorrect syntax near keyword OPTION
перед where если ставлю - то ругается уже на where
источник

АР

Александр Ройтман... in SqlCom.ru - уголок MS SQL
select ... from ... where ... group by ... order by ... option (queryruleoff BuildSpool);

print @@version что покажет?
источник

at

al t in SqlCom.ru - уголок MS SQL
2019 15.0
источник