[玩转系统] JEA 的审计和报告
作者:精品下载站 日期:2024-12-14 02:58:36 浏览:15 分类:玩电脑
JEA 的审计和报告
部署 JEA 后,您需要定期审核 JEA 配置。审核可帮助您评估正确的人员是否有权访问 JEA 端点以及他们分配的角色是否仍然合适。
查找计算机上已注册的 JEA 会话
要检查计算机上注册了哪些 JEA 会话,请使用 Get-PSSessionConfiguration cmdlet。
# Filter for sessions that are configured as 'RestrictedRemoteServer' to
# find JEA-like session configurations
Get-PSSessionConfiguration | Where-Object { $_.SessionType -eq 'RestrictedRemoteServer' }
Name : JEAMaintenance
PSVersion : 5.1
StartupScript :
RunAsUser :
Permission : CONTOSO\JEA_DNS_ADMINS AccessAllowed, CONTOSO\JEA_DNS_OPERATORS AccessAllowed,
CONTOSO\JEA_DNS_AUDITORS AccessAllowed
Permission 属性中列出了端点的有效权限。这些用户有权连接到 JEA 端点。但是,他们有权访问的角色和命令由用于注册端点的会话配置文件中的 RoleDefinitions 属性确定。展开 RoleDefinitions 属性以评估已注册 JEA 端点中的角色映射。
# Get the desired session configuration
$jea = Get-PSSessionConfiguration -Name 'JEAMaintenance'
# Enumerate users/groups and which roles they have access to
$jea.RoleDefinitions.GetEnumerator() | Select-Object Name, @{
Name = 'Role Capabilities'
Expression = { $_.Value.RoleCapabilities }
}
查找机器上可用的角色功能
JEA 从 PowerShell 模块内 RoleCapability 文件夹中存储的 .psrc
文件获取角色功能。以下函数查找计算机上可用的所有角色功能。
function Find-LocalRoleCapability {
$results = @()
# Find modules with a "RoleCapabilities" subfolder and add any PSRC files to the result set
Get-Module -ListAvailable | ForEach-Object {
$psrcpath = Join-Path -Path $_.ModuleBase -ChildPath 'RoleCapabilities'
if (Test-Path $psrcpath) {
$results += Get-ChildItem -Path $psrcpath -Filter *.psrc
}
}
# Format the results nicely to make it easier to read
$results | Select-Object @{ Name = 'Name'; Expression = { $_.Name.TrimEnd('.psrc') }}, @{
Name = 'Path'; Expression = { $_.FullName }
} | Sort-Object Name
}
笔记
如果多个角色功能共享相同的名称,则此函数的结果顺序不一定是选择角色功能的顺序。
检查特定用户的有效权限
Get-PSSessionCapability cmdlet 根据用户的组成员身份枚举 JEA 端点上可用的所有命令。 Get-PSSessionCapability
的输出与指定用户在 JEA 会话中运行 Get-Command -CommandType All
的输出相同。
Get-PSSessionCapability -ConfigurationName 'JEAMaintenance' -Username 'CONTOSO\Alice'
如果您的用户不是授予他们额外 JEA 权限的组的永久成员,则此 cmdlet 可能不会反映这些额外权限。当使用即时特权访问管理系统允许用户暂时属于安全组时,就会发生这种情况。仔细评估用户与角色和能力的映射,以确保用户仅获得成功完成工作所需的访问级别。
PowerShell 事件日志
如果您在系统上启用了模块或脚本块日志记录,则可以在 Windows 事件日志中查看用户在 JEA 会话中运行的每个命令的事件。要查找这些事件,请打开 Microsoft-Windows-PowerShell/Operational 事件日志并查找事件 ID 为 4104 的事件。
每个事件日志条目都包含有关运行命令的会话的信息。对于 JEA 会话,事件包括有关 ConnectedUser 和 RunAsUser 的信息。 ConnectedUser 是创建 JEA 会话的实际用户。 RunAsUser 是用于执行命令的 JEA 帐户。
应用程序事件日志显示 RunAsUser 所做的更改。因此,需要启用模块和脚本日志记录才能将特定命令调用追溯到ConnectedUser。
应用程序事件日志
在与外部应用程序或服务交互的 JEA 会话中运行的命令可能会将事件记录到它们自己的事件日志中。与 PowerShell 日志和记录不同,其他日志记录机制不会捕获 JEA 会话的连接用户。相反,这些应用程序仅记录虚拟运行用户。要确定谁运行了该命令,您需要查阅会话记录或将 PowerShell 事件日志与应用程序事件日志中显示的时间和用户相关联。
WinRM 日志还可以帮助您将运行方式用户与应用程序事件日志中的连接用户关联起来。 Microsoft-Windows-Windows 远程管理/操作日志中的事件 ID 193 记录了连接用户和每个用户运行的安全标识符 (SID) 和帐户名称。新的 JEA 会议。
会议记录
如果您将 JEA 配置为为每个用户会话创建记录,则每个用户操作的文本副本将存储在指定文件夹中。
以下命令(以管理员身份)查找所有脚本目录。
Get-PSSessionConfiguration |
Where-Object { $_.TranscriptDirectory -ne $null } |
Format-Table Name, TranscriptDirectory
每个记录都以有关会话开始时间、连接到会话的用户以及分配给他们的 JEA 身份的信息开始。
**********************
Windows PowerShell transcript start
Start time: 20160710144736
Username: CONTOSO\Alice
RunAs User: WinRM Virtual Users\WinRM VA_1_CONTOSO_Alice
Machine: SERVER01 (Microsoft Windows NT 10.0.14393.0)
[...]
记录的正文包含有关用户调用的每个命令的信息。由于 PowerShell 远程处理命令的转换方式,所用命令的确切语法在 JEA 会话中不可用。但是,您仍然可以确定执行的有效命令。以下是用户在 JEA 会话中运行 Get-Service Dns
的示例记录片段:
PS>CommandInvocation(Get-Service): "Get-Service"
>> ParameterBinding(Get-Service): name="Name"; value="Dns"
>> CommandInvocation(Out-Default): "Out-Default"
>> ParameterBinding(Out-Default): name="InputObject"; value="Dns"
Running Dns DNS Server
为用户运行的每条命令编写一个CommandInitation行。 ParameterBindings 记录命令提供的每个参数和值。在前面的示例中,您可以看到为 Get-Service
cmdlet 提供了参数 Name 的值 Dns。
每个命令的输出也会触发一个CommandInitation,通常是Out-Default
。 Out-Default
的 InputObject 是从命令返回的 PowerShell 对象。该对象的详细信息打印在下面几行,非常模仿用户所看到的内容。
参见
PowerShell ♥ 蓝队关于安全性的博客文章
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag