SID-Filterung
18. März 2026 15:02

SID-Filterung

Microsoft hat mit Windows Server 2003 die SID-Filterung eingeführt, um Techniken zur Rechteausweitung zu verhindern. Wenn zwischen zwei verschiedenen Domänen eine Vertrauensstellung (Trust) erstellt wird, wird die SID-Filterung automatisch aktiviert. Falls eine Vertrauensstellung besteht, kann ein Angreifer in der gegenüberliegenden Domäne durch Änderung des SID-Verlaufs (sIDHistory) sich selbst in der zugegriffenen Domäne als privilegierter ausgeben.

Wenn eine Vertrauensstellung besteht, kann der folgende PowerShell-Befehl verwendet werden, um Benutzer mit sIDHistory aufzulisten:

Get-aduser -filter * -properties sidhistory | Where sidhistory

Falls in dieser Liste ein Benutzer mit aktivem sIDHistory vorhanden ist, kann der SID-Verlauf dieser Benutzer durch Eingabe des folgenden Befehls gelöscht werden:

Netdom trust /domain: /enablesidhistory:No

In diesem Beispiel ist die Domäne, in der sich die Ressourcen befinden, und ist die Domäne, die Zugriff gewährt.

Ähnliche Beiträge