SID-suodatus
18. maaliskuuta 2026 kello 15.02

SID-suodatus

Microsoft otti käyttöön SID-suodatuksen Windows Server 2003:n myötä estääkseen oikeuksien korotustekniikkoja. Kun kahden eri domainin välille luodaan Trust-suhde, SID-suodatus aktivoituu automaattisesti. Jos Trust-suhde on luotu, vastapuolen domainissa oleva hyökkääjä voi muokata SID-historiaansa (sIDHistory) ja esittää itseään oikeuksiltaan korkeampana käyttäjänä domainissa, johon hän on päässyt käsiksi.

Jos Trust-suhde on luotu, seuraavaa PowerShell-komentoa voidaan käyttää listaamaan käyttäjät, joilla on sIDHistory:

Get-aduser -filter * -properties sidhistory | Where sidhistory

Jos listassa on käyttäjä, jolla sIDHistory on aktiivinen, näiden käyttäjien SID-historia voidaan poistaa syöttämällä seuraava komento:

Netdom trust /domain: /enablesidhistory:No

Tässä esimerkissä on domain, jossa resurssit sijaitsevat, ja on domain, joka tarjoaa pääsyn.

Samankaltaiset kirjoitukset