Czy da się zhakować Windows LAPS?

Czy da się zhakować Windows LAPS?

W tym artykule dokonamy przeglądu kilku obszarów powiązanych z Windows LAPS, które mogą stać się celem ataków hakerskich. Zapraszamy!

W poprzednich artykułach zrobiliśmy przegląd narzędzia Windows LAPS oraz przedstawiliśmy uproszczoną konfigurację. Teraz skupimy się dokładniej nad oceną zabezpieczeń i zadamy sobie kluczowe pytanie – czy Windows LAPS da się zhakować?


Czy jest możliwa manipulacja hasłem pomimo Windows LAPS?

Skoro kluczową funkcją Windows LAPS jest tworzenie silnych, losowych i unikalnych haseł dla administratorów lokalnych kont czy da się je obejść? Wcześniej Legacy LAPS występowała jako dodatek do systemu Windows. Przeprowadzało się instalację MSI, który pełnił rolę rozszerzenia zasad grupy po stronie klienta, uruchamiał się równolegle i wykonywał swoją pracę. Jednak jako dodatek nie mógł wchodzić w żadną głębszą integrację z systemem operacyjnym.


W wypadku Windows LAPS różnica polega na tym, że gdy konto jest zarządzane przez to narzędzie, nie pozwalamy nikomu innemu na urządzeniu modyfikować hasła. Lokalna wersja hasła jest zawsze zsynchronizowana z hasłem przechowywanym w katalogu Active Directory. Generalnie, sabotaż hasła ma zazwyczaj negatywne konotacje, ale czasami naprawdę może przydarzyć się przypadkiem, nie musi to być złośliwa manipulacja. Czasem też alarm podniesie nadgorliwe oprogramowanie chroniące innej firmy, które z jakiejś przyczyny jest w konflikcie z LAPS.


Jednak, istnieje zagrożenie, że ktoś zechce po prostu zresetować wszystkie lokalne hasła. Jeśli administrator posiada wszystkie potrzebne uprawnienia, może robić, co chce. Temu nie da się zapobiec. Nieuczciwi administratorzy mogą być wszędzie.


Aktualizacja PowerShell Permission Scripts

Jeśli przed instalacją Windows LAPS skrypty PowerShell zarządzały kontami lokalnymi, należy dostosować je, uwzględniając nowe lokalne hasła zarządzane przez LAPS. Windows LAPS dostarcza swoje własne polecenia cmdlet PowerShell do zarządzania hasłami i wpływa na skrypty monitorujące lub rejestrujące zmiany hasła.


Trzeba też pamiętać o Parse-PolFile, który służy do analizy plików GPO (Group Policy Object) w formacie .pol. Pliki .pol są używane do przechowywania ustawień zasad grupy w systemach Windows. Ten skrypt pozwala na analizę tych plików, aby zrozumieć i móc przetwarzać zawarte w nich ustawienia zasad w tym związanych z zarządzaniem hasłami lokalnych kont administratorów.


Odpowiednia konfiguracja tych skryptów ochroni przed uzyskaniem nieautoryzowanego dostępu do haseł.


Co więcej, jeśli organizacja korzysta z systemu do zarządzania hasłami, np. Active Directory, również w tym wypadku będzie konieczne zaktualizowanie skryptów PowerShell, aby uwzględnić interakcje z LAPS.


Ochrona LAPSToolkit

LAPSToolkit to zestaw narzędzi używanych do ułatwienia zarządzania Windows LAPS. Pod kątem bezpieczeństwa powinien mieć mechanizmy zabezpieczeń, które wspierają kontrolę dostępu do narzędzi oraz nad operacjami. LAPSToolkit powinien też umożliwiać rejestrowanie i monitorowanie działań użytkowników szczególnie w obszarze zarządzania hasłami.


Uwaga na zbieranie haseł przy pomocy CrackMapExec

CrackMapExec to narzędzie stosowane w testach penetracyjnych i analizie bezpieczeństwa, które służy do różnorodnych operacji, w tym zbierania informacji, atakowania haseł, namierzania podatności, itp. W kontekście Windows LAPS to narzędzie może stanowić potencjalne zagrożenie, ponieważ jeśli haker przejmie nad nim kontrolę, pozwoli mu na uzyskanie dostępu do lokalnych kont administratorów, co z kolei może prowadzić do kolejnych ataków na powiązane systemy Windows.


Potencjalny backdoor w Windows LAPS

Wróćmy na moment do skryptów PowerShell. Na uwagę zasługują dwie funkcje:

    • Get-AdmPwdPassword
    • Set-AdmPwdPassword

Ta pierwsza służy do pobierania hasła lokalnego konta administratora. Potencjalne zagrożenie może wynikać z nadużycia tej metody do uzyskania nieautoryzowanego dostępu. Potem atakujący ma już prostą drogę do zmiany hasła i nawet ustawienia daty jego wygaśnięcia przy pomocy Set-AdmPwdPassword.


Redukcja uprawnień

Instalacja Windows LAPS narzuca nowe zasady zarządzania hasłami, za które powinni być odpowiedzialni przede wszystkim administratorzy globalni i Intune oraz administratorzy urządzeń. Wszelkie rozszerzone uprawnienia najlepiej zredukować do minimum, ponieważ trzeba pamiętać, że atakujący będą szukali kont z niższą rangą, aby potem eskalować wyżej.


Jak zabezpieczyć Windows LAPS?

Przedstawiliśmy kilka obszarów, na które trzeba zwrócić uwagę, aby Windows LAPS nie stał się narzędziem do przeprowadzenia ataku. Pozostaje jeszcze dodać, jak to oprogramowanie zabezpieczyć. Nie będziemy zbyt oryginalni, ale pewne oczywiste prawdy też warto sobie przypominać.

Należy upewnić się, że dostęp fizyczny do systemów, na których uruchomiony jest Windows LAPS, jest ściśle kontrolowany. Wszystkie serwery i urządzenia powinny zostać umieszczone w bezpiecznych pomieszczeniach z ograniczonym dostępem.


Jeśli konieczny jest dostęp zdalny, warto skorzystać z VPN, wdrożyć dwuskładnikową autoryzację i stosować silne hasła, aby ograniczyć dostęp tylko do uprawnionych użytkowników.

Warto też pamiętać o ograniczeniu dostępu do poleceń PowerShell w systemach, na których uruchomiony jest LAPS poprzez konfigurację polityk bezpieczeństwa, np. używając Group Policy lub PowerShell Script Execution Policy.

Na koniec, nadawajmy uprawnienia osobom, które rzeczywiście potrzebują ich w swojej pracy.

 

Darmowe szkolenia dla osób z cyberbezpieczeńtwa

[ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026

[ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026

Webinar prowadzi Jarosław Kamiński z firmy Infonet. Sesja obejmuje demonstrację live systemu. Agenda: Service Desk – zarządzanie incydentami, problemami i zmianą, obsługa SLA, baza wiedzy, integracja z AI Workflow – modelowanie obiegów dokumentów i wniosków (zakupowe, urlopowe, dostępy do systemów) Asset Management – ewidencja zasobów IT i nie-IT, zarządzanie magazynem, automatyzacja CMDB – graficzne mapowanie zależności między zasobami i systemami Integracje – otwarte API, konektory do VMware, Hyperview, opcjonalny moduł IT Manager Oxari to polski system klasy ITSM rozwijany od ponad 25 lat, z certyfikacją PinkVERIFY, zgodnością z NIS2 i RODO oraz bazą ponad 1800 aktywnych klientów z sektora prywatnego i publicznego.

Szczegóły
PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026

PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026

Przeciętny polski nastolatek spędza w sieci ponad dwadzieścia lat swojego życia. Nie metaforycznie – dosłownie, jeśli zsumować codzienne godziny przed ekranem. Do tego dochodzą treści suicydalne, na które większość młodych trafia bez szukania, dezinformacja, hejt i mechanizmy zaprojektowane tak, żeby uzależniać. O tym, czy i jak można to zmienić, rozmawiamy z Mikołajem Sołtysikiem – studentem prawa UJ i współtwórcą badań nad higieną cyfrową młodzieży.

Szczegóły
Szkolenie: cyberbezpieczeństwo dla pracowników biurowych

Szkolenie: cyberbezpieczeństwo dla pracowników biurowych

Szkolenie przeznaczone jest dla wszystkich pracowników organizacji korzystających na co dzień z komputerów, laptopów, smartfonów, tabletów i Internetu – niezależnie od działu, poziomu zaawansowania technicznego czy zajmowanego stanowiska.

Szczegóły
Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard

Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard

Szkolenie dotyczące konfiguracji i administracji rozwiązaniami klasy UTM WatchGuard - WatchGuard Fireware Essentials

Szczegóły
Oceń blog:
Czas czytania: 10 min
Data: 18.04.2024

Terminarz

prev

next

Lista najbliższych webinariów

25.06.2026
10:00 [ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
[ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
29.06.2026
10:00 PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
22.09.2026
10:00 Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
24.11.2026
09:00 Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
newsletter
Chcesz wiedzieć więcej? Zapisz się na Newsletter i otrzymuj najnowsze informacje

Zobacz inne wpisy

Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.

zobacz wszystkie wpisy
OXARI ITSM  system do obsługi zgłoszeń i zarządzania IT Nowość

OXARI ITSM system do obsługi zgłoszeń i zarządzania IT

OXARI ITSM to modułowa platforma do zarządzania zgłoszeniami, zasobami IT oraz konfiguracją infrastruktury (CMDB). System umożliwia centralizację procesów IT, usprawnia obsługę incydentów i porządkuje pracę zespołów, zapewniając pełną kontrolę nad środowiskiem IT w organizacji.

Wycena indywidualna
Zobacz więcej
1Security: Widoczność i kontrola Microsoft365

Microsoft 365 rozwija się każdego dnia - nowe zespoły, goście i udostępnienia pojawiają się szybciej, niż da się je kontrolować. Każdy z nich to potencjalne wejście dla nieautoryzowanego dostępu. Wrażliwe dane krążą po środowisku bez nadzoru, a Copilot może zobaczyć więcej, niż powinien. Brak pełnej widoczności to dziś nie tylko ryzyko, to prowokowanie incydentu.

141.14 PLN
Zobacz więcej
Trend Micro Cloud App Security

Trend Micro Cloud App Security

Trend Micro Cloud App Security to zaawansowana ochrona aplikacji chmurowych, takich jak Microsoft 365 i Google Workspace, zapewniająca skuteczną obronę przed phishingiem, ransomware i atakami BEC. Dzięki integracji z XDR oraz analizie zagrożeń w czasie rzeczywistym zabezpiecza udostępnianie plików i chroni dane firmowe przed cyberatakami.

Wycena indywidualna
Zobacz więcej