ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

ΠŸΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ β€” это использованиС Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠΌ Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΡ… ΠΏΡ€Π°Π² ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи для получСния Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π±ΠΎΠ»Π΅Π΅ высокого уровня доступа Π² систСмС. НСсмотря Π½Π° Ρ‚ΠΎ Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ эксплуатации уязвимостСй Π½ΡƒΠ»Π΅Π²ΠΎΠ³ΠΎ дня, ΠΈΠ»ΠΈ Ρ€Π°Π±ΠΎΡ‚Ρ‹ пСрвоклассных Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ², проводящих Ρ†Π΅Π»Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ, ΠΈΠ»ΠΈ ΠΆΠ΅ Π³Ρ€Π°ΠΌΠΎΡ‚Π½ΠΎ замаскированной врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠΎΠΉ, Π½ΠΎ всС ΠΆΠ΅ Ρ‡Π°Ρ‰Π΅ всСго это происходит ΠΈΠ·-Π·Π° Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ настройки ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ»ΠΈ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи. Развивая Π°Ρ‚Π°ΠΊΡƒ Π΄Π°Π»Π΅Π΅, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ряд ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… уязвимостСй, Ρ‡Ρ‚ΠΎ Π² совокупности ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ катастрофичСской ΡƒΡ‚Π΅Ρ‡ΠΊΠ΅ Π΄Π°Π½Π½Ρ‹Ρ….

ΠŸΠΎΡ‡Π΅ΠΌΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΏΡ€Π°Π²Π° локального администратора?

Если Π²Ρ‹ спСциалист ΠΏΠΎ бСзопасности, это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ΠΌ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΏΡ€Π°Π²Π° локального администратора, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ это:

  • Π”Π΅Π»Π°Π΅Ρ‚ ΠΈΡ… Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Ρ‹ Π±ΠΎΠ»Π΅Π΅ уязвимыми ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ Π°Ρ‚Π°ΠΊΠ°ΠΌ
  • Π”Π΅Π»Π°Π΅Ρ‚ эти самыС Π°Ρ‚Π°ΠΊΠΈ Π³ΠΎΡ€Π°Π·Π΄ΠΎ Π±ΠΎΠ»Π΅Π΅ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹ΠΌΠΈ

К соТалСнию, для ΠΌΠ½ΠΎΠ³ΠΈΡ… ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ это Π΄ΠΎ сих ΠΏΠΎΡ€ ΠΎΡ‡Π΅Π½ΡŒ спорный вопрос ΠΈ подчас сопровоТдаСтся Π±ΡƒΡ€Π½Ρ‹ΠΌΠΈ дискуссиями (см. Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΉ Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚, Ρ‡Ρ‚ΠΎ всС ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ администраторами). НС ΡƒΠ³Π»ΡƒΠ±Π»ΡΡΡΡŒ Π² Π΄Π΅Ρ‚Π°Π»ΠΈ этого обсуТдСния, ΠΌΡ‹ считаСм, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΏΡ€Π°Π²Π° локального администратора Π½Π° исслСдуСмой систСмС: Π»ΠΈΠ±ΠΎ Ρ‡Π΅Ρ€Π΅Π· эксплойт, Π»ΠΈΠ±ΠΎ ΠΈΠ·-Π·Π° Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ Π½Π΅ Π±Ρ‹Π»ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹.

Π¨Π°Π³ 1. ΠžΠ±Ρ€Π°Ρ‚Π½ΠΎΠ΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ DNS ΠΈΠΌΠ΅Π½ Ρ‡Π΅Ρ€Π΅Π· PowerShell

По-ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ PowerShell устанавливаСтся Π½Π° ΠΌΠ½ΠΎΠ³ΠΈΡ… Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях ΠΈ Π½Π° Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ сСрвСров Windows. И хотя Π½Π΅ Π±Π΅Π· прСувСличСния ΠΎΠ½ считаСтся нСвСроятно ΠΏΠΎΠ»Π΅Π·Π½Ρ‹ΠΌ инструмСнтом Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ управлСния, Π² Ρ€Π°Π²Π½ΠΎΠΉ стСпСни ΠΎΠ½ способСн ΠΏΡ€Π΅Π²Ρ€Π°Ρ‰Π°Ρ‚ΡŒΡΡ Π² ΠΏΠΎΡ‡Ρ‚ΠΈ Π½Π΅Π²ΠΈΠ΄ΠΈΠΌΡƒΡŽ fileless-ΠΌΠ°Π»Π²Π°Ρ€ΡŒ (ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° для Π²Π·Π»ΠΎΠΌΠ°, Π½Π΅ ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰Π°Ρ слСдов Π°Ρ‚Π°ΠΊΠΈ).

Π’ нашСм случаС Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π½Π°Ρ‡ΠΈΠ½Π°Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ рСкогносцировку с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ сцСнария PowerShell, ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ пСрСбирая пространство IP-адрСсов сСти, ΠΏΡ‹Ρ‚Π°ΡΡΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ Π»ΠΈ Π΄Π°Π½Π½Ρ‹ΠΉ IP ΠΊ ΡƒΠ·Π»Ρƒ, ΠΈ Ссли Π΄Π°, Ρ‚ΠΎ ΠΊΠ°ΠΊΠΎΠ²ΠΎ сСтСвоС имя этого ΡƒΠ·Π»Π°.
БущСствуСт мноТСство способов выполнСния этой Π·Π°Π΄Π°Ρ‡ΠΈ, Π½ΠΎ использованиС ΠΊΠΎΠΌΠ°Π½Π΄Π»Π΅Ρ‚Π° Get-ADComputer β€” это Π½Π°Π΄Π΅ΠΆΠ½Ρ‹ΠΉ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½ Π²ΠΎΠ·Π²Ρ€Π°Ρ‰Π°Π΅Ρ‚ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π±ΠΎΠ³Π°Ρ‚Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ Π΄Π°Π½Π½Ρ‹Ρ… ΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΡƒΠ·Π»Π΅:

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq β€˜10.10.10.10’}

Если ΡΠΊΠΎΡ€ΠΎΡΡ‚ΡŒ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π² Π±ΠΎΠ»ΡŒΡˆΠΈΡ… сСтях Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹, Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΎΠ±Ρ€Π°Ρ‚Π½Ρ‹ΠΉ систСмный Π²Ρ‹Π·ΠΎΠ² DNS:

[System.Net.Dns]::GetHostEntry(β€˜10.10.10.10’).HostName

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Π­Ρ‚ΠΎΡ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄ пСрСчислСния ΡƒΠ·Π»ΠΎΠ² Π² сСти ΠΎΡ‡Π΅Π½ΡŒ популярСн, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ сСтСй Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ модСль бСзопасности с Π½ΡƒΠ»Π΅Π²Ρ‹ΠΌ Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ΠΌ ΠΈ Π½Π΅ отслСТиваСт Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠ΅ DNS запросы Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ всплСски активности.

Π¨Π°Π³ 2: Π’Ρ‹Π±ΠΎΡ€ Ρ†Π΅Π»ΠΈ

ΠšΠΎΠ½Π΅Ρ‡Π½Ρ‹ΠΌ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ этого шага являСтся ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ списка ΠΈΠΌΠ΅Π½ хостов сСрвСров ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использован для продолТСния Π°Ρ‚Π°ΠΊΠΈ.

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Будя ΠΏΠΎ ΠΈΠΌΠ΅Π½ΠΈ, сСрвСр ‘HUB-FILER’ каТСтся достойной Ρ†Π΅Π»ΡŒΡŽ, Ρ‚.ΠΊ. с Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ΠΌ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Ρ‹Π΅ сСрвСры, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Π°ΠΊΠΊΡƒΠΌΡƒΠ»ΠΈΡ€ΡƒΡŽΡ‚ большоС количСство сСтСвых ΠΏΠ°ΠΏΠΎΠΊ ΠΈ ΠΈΠ·Π±Ρ‹Ρ‚ΠΎΡ‡Π½ΠΎΠ³ΠΎ доступа ΠΊ Π½ΠΈΠΌ слишком большого ΠΊΡ€ΡƒΠ³Π° Π»ΠΈΡ†.

ΠŸΡ€ΠΎΡΠΌΠΎΡ‚Ρ€ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠŸΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊΠ° Windows позволяСт Π½Π°ΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΉ ΠΎΠ±Ρ‰Π΅ΠΉ ΠΏΠ°ΠΏΠΊΠΈ, Π½ΠΎ наша тСкущая учСтная запись Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΊ Π½Π΅ΠΉ доступ (вСроятно, Ρƒ нас Π΅ΡΡ‚ΡŒ ΠΏΡ€Π°Π²Π° Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° листинг).

Π¨Π°Π³ 3: Π˜Π·ΡƒΡ‡Π°Π΅ΠΌ ACL

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π½Π° нашСм хостС HUB-FILER ΠΈ Ρ†Π΅Π»Π΅Π²ΠΎΠΉ ΠΎΠ±Ρ‰Π΅ΠΉ ΠΏΠ°ΠΏΠΊΠ΅ share ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ сцСнарий PowerShell для получСния списка ACL. ΠœΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ это с локальной ΠΌΠ°ΡˆΠΈΠ½Ρ‹, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ Ρƒ нас ΡƒΠΆΠ΅ ΠΈΠΌΠ΅ΡŽΡ‚ΡΡ ΠΏΡ€Π°Π²Π° локального администратора:

(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ выполнСния:

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Из Π½Π΅Π³ΠΎ ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, Ρ‡Ρ‚ΠΎ Π³Ρ€ΡƒΠΏΠΏΠ° ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π”ΠΎΠΌΠ΅Π½Π° ΠΈΠΌΠ΅Π΅Ρ‚ доступ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° листинг, Π½ΠΎ Π²ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠΏΠ° Helpdesk ΠΈΠΌΠ΅Π΅Ρ‚ Π΅Ρ‰Π΅ ΠΈ ΠΏΡ€Π°Π²Π° Π½Π° ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅.

Π¨Π°Π³ 4: Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Π£Ρ‡Π΅Ρ‚Π½Ρ‹Ρ… ЗаписСй

Запустив Get-ADGroupMember, ΠΌΡ‹ смоТСм ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ всСх Ρ‡Π»Π΅Π½ΠΎΠ² этой Π³Ρ€ΡƒΠΏΠΏΡ‹:

Get-ADGroupMember -identity Helpdesk

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Π’ этом спискС ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΡ‹ ΡƒΠΆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ ΠΈ ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΡƒΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ»ΠΈ доступ:

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Π¨Π°Π³ 5: Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ PSExec для Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΎΡ‚ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°

PsExec ΠΎΡ‚ Microsoft Sysinternals позволяСт Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ Π² контСкстС систСмной ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи SYSTEM@HUB-SHAREPOINT, которая, ΠΊΠ°ΠΊ ΠΌΡ‹ Π·Π½Π°Π΅ΠΌ, являСтся Ρ‡Π»Π΅Π½ΠΎΠΌ Ρ†Π΅Π»Π΅Π²ΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹ Helpdesk. Π’ΠΎ Π΅ΡΡ‚ΡŒ Π½Π°ΠΌ достаточно Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ:

PsExec.exe -s -i cmd.exe

Ну Π° Π΄Π°Π»Π΅Π΅ Ρƒ вас Π΅ΡΡ‚ΡŒ ΠΏΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ Ρ†Π΅Π»Π΅Π²ΠΎΠΉ ΠΏΠ°ΠΏΠΊΠ΅ HUB-FILERshareHR, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π²Ρ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚Π΅ Π² контСкстС ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° HUB-SHAREPOINT. И с этим доступом Π΄Π°Π½Π½Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ скопированы Π½Π° ΠΏΠΎΡ€Ρ‚Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ устройство хранСния ΠΈΠ»ΠΈ ΠΈΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½Ρ‹ ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Π½Ρ‹ ΠΏΠΎ сСти.

Π¨Π°Π³ 6: ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π΄Π°Π½Π½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ

Π­Ρ‚Π° конкрСтная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ настройки ΠΏΡ€Π°Π² ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй (ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ², ΠΎΠ±Ρ€Π°Ρ‰Π°ΡŽΡ‰ΠΈΠ΅ΡΡ ΠΊ ΠΎΠ±Ρ‰ΠΈΠΌ сСтСвым ΠΏΠ°ΠΏΠΊΠ°ΠΌ вмСсто ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈΠ»ΠΈ слуТСбных ΡƒΡ‡Π΅Ρ‚ΠΎΠΊ) ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π°. Однако Π±Π΅Π· ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½Ρ‹Ρ… инструмСнтов ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ это ΠΎΡ‡Π΅Π½ΡŒ слоТно.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΈ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ эту ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡŽ Π°Ρ‚Π°ΠΊ, ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ DatAdvantage для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π³Ρ€ΡƒΠΏΠΏ с ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹ΠΌΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями Π² Π½ΠΈΡ…, Π° Π·Π°Ρ‚Π΅ΠΌ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ ΠΊ Π½ΠΈΠΌ доступ. DatAlert ΠΈΠ΄Π΅Ρ‚ дальшС ΠΈ позволяСт ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ для ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ сцСнария.

На ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚Π΅ Π½ΠΈΠΆΠ΅ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ΅ ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΡΡ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ доступС ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΊ Π΄Π°Π½Π½Ρ‹ΠΌ Π½Π° отслСТиваСмом сСрвСрС.

ИспользованиС PowerShell для ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ шаги с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ PowerShell

Π₯ΠΎΡ‚ΠΈΡ‚Π΅ ΡƒΠ·Π½Π°Ρ‚ΡŒ большС? Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΊΠΎΠ΄ Ρ€Π°Π·Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ Β«blogΒ» для бСсплатного доступа ΠΊ ΠΏΠΎΠ»Π½ΠΎΠΌΡƒ Π²ΠΈΠ΄Π΅ΠΎ-курсу PowerShell ΠΈ ΠžΡΠ½ΠΎΠ²Ρ‹ Active Directory.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com