You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

测试影子凭据:开启msDS-KeyCredentialLink写入权限后用户被自动删除问题

问题原因分析与排查步骤

针对你遇到的msDS-KeyCredentialLink权限被自动禁用、用户添加后重启消失的问题,核心原因大概率和AD的内置保护机制、自动化规则有关,以下是具体分析和排查方向:

1. AD AdminSDHolder与SDProp进程的权限重置

这是最常见的触发因素:

  • 若目标用户属于域管理员、企业管理员等受保护组,或者用户对象的adminCount属性被设为1,AD会将其标记为敏感对象。
  • 域控制器上的SDProp进程默认每60分钟执行一次权限同步,用AdminSDHolder的权限模板覆盖这些敏感对象的权限设置,你手动添加的msDS-KeyCredentialLink写入权限会被自动删除。

2. 用户对象的受保护标记

检查目标用户是否被标记为受保护:

  • 执行PowerShell命令查看属性:Get-ADUser -Identity <你的用户名> -Properties adminCount
  • 如果返回adminCount : 1,说明该用户被纳入AdminSDHolder的保护范围,手动修改权限会被定期覆盖。

3. 组策略(GPO)的强制限制

  • 部分企业会配置GPO强制管理用户OU位置或敏感属性权限:比如某些策略会自动将用户移回指定OU,或者限制对msDS-KeyCredentialLink这类敏感属性的写入权限。
  • 可通过gpresult /r查看当前生效的组策略,或在组策略管理控制台(GPMC)中排查是否有针对用户移动、权限设置的规则。

4. 第三方安全工具的自动化拦截

  • 很多EDR、AD审计工具或身份治理平台会检测到针对msDS-KeyCredentialLink的异常权限修改(该属性和影子凭据攻击强相关),并自动回滚权限;部分工具也会设置规则防止用户被随意移动,重启后恢复到原位置。
  • 检查这类工具的操作日志,确认是否有自动回滚或用户移动拦截的记录。

内容的提问来源于stack exchange,提问作者lapinozz

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.14 22:46:08