Az- Synchronising New Users

HackTricksのサポート

AzureADユーザーをオンプレミスに同期して、オンプレミスからAzureADにエスカレーションする

新しいユーザーをAzureADからオンプレミスADに同期するためには、以下の要件が必要です:

  • AzureADユーザーはプロキシアドレス(メールボックス)を持っている必要があります

  • ライセンスは必要ありません

  • すでに同期されていない必要があります

Get-MsolUser -SerachString admintest | select displayname, lastdirsynctime, proxyaddresses, lastpasswordchangetimestamp | fl

AzureAD でこのようなユーザーが見つかった場合、オンプレミス AD からアクセスするためには、SMTP メールproxyAddress を持つ 新しいアカウント を作成するだけです。

これにより、このユーザーは自動的に AzureAD からオンプレミス AD ユーザーに同期されます。

この攻撃を実行するためには、ドメイン管理者権限は必要ありません。新しいユーザーを作成する権限だけが必要です。

また、これは MFA をバイパスすることはできません

さらに、管理者アカウントに対してアカウント同期がもはや不可能であると報告されています。

参考文献

HackTricks のサポート

Last updated