测试影子凭据:开启msDS-KeyCredentialLink写入权限后用户被自动删除问题
问题原因分析与排查步骤
针对你遇到的msDS-KeyCredentialLink权限被自动禁用、用户添加后重启消失的问题,核心原因大概率和AD的内置保护机制、自动化规则有关,以下是具体分析和排查方向:
1. AD AdminSDHolder与SDProp进程的权限重置
这是最常见的触发因素:
- 若目标用户属于域管理员、企业管理员等受保护组,或者用户对象的
adminCount属性被设为1,AD会将其标记为敏感对象。 - 域控制器上的SDProp进程默认每60分钟执行一次权限同步,用AdminSDHolder的权限模板覆盖这些敏感对象的权限设置,你手动添加的
msDS-KeyCredentialLink写入权限会被自动删除。
2. 用户对象的受保护标记
检查目标用户是否被标记为受保护:
- 执行PowerShell命令查看属性:
Get-ADUser -Identity <你的用户名> -Properties adminCount - 如果返回
adminCount : 1,说明该用户被纳入AdminSDHolder的保护范围,手动修改权限会被定期覆盖。
3. 组策略(GPO)的强制限制
- 部分企业会配置GPO强制管理用户OU位置或敏感属性权限:比如某些策略会自动将用户移回指定OU,或者限制对
msDS-KeyCredentialLink这类敏感属性的写入权限。 - 可通过
gpresult /r查看当前生效的组策略,或在组策略管理控制台(GPMC)中排查是否有针对用户移动、权限设置的规则。
4. 第三方安全工具的自动化拦截
- 很多EDR、AD审计工具或身份治理平台会检测到针对
msDS-KeyCredentialLink的异常权限修改(该属性和影子凭据攻击强相关),并自动回滚权限;部分工具也会设置规则防止用户被随意移动,重启后恢复到原位置。 - 检查这类工具的操作日志,确认是否有自动回滚或用户移动拦截的记录。
内容的提问来源于stack exchange,提问作者lapinozz
相关产品推荐
相关产品推荐

