← Zurück zur Seite

Easter Egg

SAP_ALL Defense

Abgeschossen werden die konkreten Berechtigungsausprägungen – Objekt samt Feld und Wert, etwa S_DEVELOP · OBJTYPE = DEBUG · ACTVT = 02. Jede Ausprägung, die unten ankommt, kostet Sie ein Stück System. Die Steckbriefe darunter erklären jede einzelne.

Bereit fürs Audit?

Berechtigungsausprägungen abschießen, bevor sie unten ankommen.

← → bewegen · Leertaste halten = Dauerfeuer · am Handy: tippen & ziehen

Zuletzt entschärft: –

Massenpflege » Firefighter Rechteentzug WTRKNT-Berater Change-Freeze Greenfield + Backup

Risiko-Steckbriefe

Was die Gegner wirklich bedeuten.

Die 20 Ausprägungen im Spiel – mit Berechtigungsobjekt, Feld und Wert.

SAP_ALL – Vollzugriff

Boss

Das Sammelprofil enthält praktisch jede Berechtigung – der Generalschlüssel.

  • SAP_ALLProfil = alle Rechte

Debug & Replace – Laufzeitmanipulation

Boss

Variablen zur Laufzeit ändern – hebelt Berechtigungsprüfungen aus und manipuliert Daten.

  • S_DEVELOPOBJTYPE = DEBUG · ACTVT = 02

Trusted-RFC uneingeschränkt

Aufrufe über Systemgrenzen ohne erneute Anmeldung – klassisches Lateral Movement.

  • S_RFCACLRFC_SYSID = * · RFC_USER = * · ACTVT = 16

Betriebssystem-Kommando (SM49)

Befehle direkt auf dem Applikationsserver ausführen – Ausbruch aus SAP.

  • S_LOG_COMCOMMAND = * · OPSYSTEM = * · HOST = *

Berechtigungen & Profile pflegen

Jede beliebige Berechtigung erzeugen und sich selbst zuschanzen.

  • S_USER_AUTOBJECT = * · AUTH = * · ACTVT = 02
  • S_USER_PROPROFILE = * · ACTVT = 02

Benutzer anlegen + SAP_ALL zuweisen

Selbstbedienung: neuen User mit Vollzugriff anlegen.

  • S_USER_GRPCLASS = * · ACTVT = 01/02
  • S_USER_PROPROFILE = SAP_ALL

Batch-Administration

Systemweite Steuerung aller Hintergrundjobs.

  • S_BTCH_ADMBTCADMIN = Y

Tabellen lesen – alle Gruppen (SE16)

Lesezugriff auf alle Tabellengruppen – inkl. Gehalts- und Passwort-Tabellen.

  • S_TABU_DISACTVT = 03 · DICBERCLS = *

Tabellen ändern – Direktpflege (SM30)

Daten ohne Anwendungslogik direkt verändern.

  • S_TABU_DISACTVT = 02 · DICBERCLS = *

Tabellenpflege per Name – an Gruppen vorbei

Gezielter Zugriff auf einzelne Tabellen, ohne Gruppenschutz.

  • S_TABU_NAMTABLE = * · ACTVT = 02

Mandantenübergreifendes Customizing

Pflege wirkt über Mandantengrenzen hinweg.

  • S_TABU_CLICLIIDMAINT = X

RFC – beliebige Funktionsbausteine

Remote-Aufruf beliebiger Funktionsbausteine.

  • S_RFCRFC_TYPE = FUGR · RFC_NAME = * · ACTVT = 16

Report-Ausführung – alle Programme

Start beliebiger – auch kritischer – Reports per SUBMIT.

  • S_PROGRAMP_ACTION = SUBMIT · P_GROUP = *

ABAP-Entwicklung – Code anlegen/ändern

Eigenen Code einschleusen – beliebige Logik im System.

  • S_DEVELOPOBJTYPE = PROG · ACTVT = 01/02
  • S_TRANSPRTTTYPE = * · ACTVT = 01

Serverdateien lesen/schreiben

Dateizugriff auf dem Applikationsserver.

  • S_DATASETACTVT = 33/34 · FILENAME = *

Transporte importieren

Fremden Code oder Customizing ins System einspielen.

  • S_TRANSPRTTTYPE = * · ACTVT = 60
  • S_CTS_ADMICTS_ADMFCT = *

Jobs unter fremdem Benutzer

Schritte mit den Rechten eines anderen Benutzers ausführen.

  • S_BTCH_NAMBTCUNAME = *
  • S_BTCH_JOBJOBACTION = RELE

Rollenpflege (PFCG)

Rollen und damit Rechte beliebig verändern.

  • S_USER_AGRACT_GROUP = * · ACTVT = 02
  • S_USER_AUTOBJECT = * · ACTVT = 02

Benutzer entsperren & Passwort setzen

Fremde Konten übernehmen durch Passwort-Reset/Entsperren.

  • S_USER_GRPCLASS = * · ACTVT = 02/05

HR – sensible Bezügedaten

Zugriff auf Gehälter und andere sensible Personaldaten.

  • P_ORGININFTY = 0008 · AUTHC = R/W · PERSA = *

Werte wie * stehen für „unbeschränkt“. In der Praxis ist genau diese Breite das Problem – wir schneiden Berechtigungen auf das tatsächlich Nötige zu.

Im echten Leben räumen wir Berechtigungsrisiken etwas gründlicher weg. Die echten kritischen Berechtigungen ansehen →