
Privilege escalation is the act of a malicious actor using the existing account rights to gain additional, typically higher-level access within the system. Although privilege escalation can result from exploiting zero-day vulnerabilities, or from top-tier hackers conducting targeted attacks, or from well-disguised malware, it most often occurs due to misconfigured computer systems or accounts. As attackers further the attack, they exploit a series of individual vulnerabilities, which collectively may lead to catastrophic data leaks.
Why Users Should Not Have Local Administrator Rights?
If you are a security professional, it may seem obvious that users should not have local administrator rights, as this:
- Makes their accounts more vulnerable to various attacks
- Makes these attacks much more severe
Unfortunately, for many organizations, this remains a highly contentious issue often accompanied by heated discussions (see for example, ). Without delving into the details of this discussion, we believe that the attacker has gained local administrator rights on the examined system: either through an exploit or because the machines were not adequately secured.
Step 1. Reverse DNS Name Resolution via PowerShell
By default, PowerShell is installed on many local workstations and on most Windows servers. And while it is somewhat exaggeratedly considered an incredibly useful tool for automation and management, it can equally be transformed into an almost invisible (a hacking tool that leaves no trace of the attack).
In our case, the attacker begins to perform network reconnaissance using a PowerShell script, sequentially scanning the IP address range of the network, trying to determine whether a given IP resolves to a node, and if so, what the network name of that node is.
There are many ways to accomplish this task, but using the cmdlet ADComputer on usaldusvÀÀrne variant, kuna see pakub tÔeliselt rikkalikku andmete kogumit iga sÔlme kohta:
import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq â10.10.10.10â}Kui suurte vĂ”rkude töökiirus pĂ”hjustab probleeme, siis vĂ”ib kasutada pöörd DNS sĂŒsteemikutsungit:
[System.Net.Dns]::GetHostEntry(â10.10.10.10â).HostName
See meetod sÔlmede loetlemiseks vÔrgus on vÀga populaarne, kuna enamik vÔrke ei kasuta nullil pÔhinevat turvamudelit ega jÀlgi sisemisi DNS pÀringute kahtlasi tegevushoope.
Samm 2: SihtmÀrgi valik
Selle sammuga saadud lĂ”pp-tulemus on nimekiri serveritest ja tööjaamadest, mida saab kasutada rĂŒnnaku jĂ€tkamiseks.

Nime pĂ”hjal tundub server âHUB-FILERâ olevat vÀÀrtuslik sihtmĂ€rk, kuna failiserverid koguvad tavaliselt aja jooksul suures koguses vĂ”rgukaustasid ja neile on liiga paljude inimeste ĂŒleliigne juurdepÀÀs.
Windowsi Eksploraatori vaatamine vÔimaldab meil mÀÀrata, kas avatud jagatud kaust on olemas, kuid meie praegune konto ei saa sellele juurde pÀÀseda (tÔenÀoliselt on meil ainult loetlemise Ôigused).
Samm 3: ACL-i uurimine
NĂŒĂŒd saame meie HOSTanud HUB-FILER ja sihtkausta share puhul kĂ€ivitada PowerShelli skripti ACL-i loendi saamiseks. Saame seda teha oma kohalikust masinast, kuna me juba omame kohaliku administraatori Ă”igusi:
Get-Acl hub-filershare | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags âautoTeostamise tulemus:

Sellest nÀeme, et Domeeni kasutajate grupil on juurdepÀÀs ainult loetlemiseks, kuid grupil Helpdesk on ka Ôigused muutmiseks.
Samm 4: Kontode tuvastamine
KÀivitades , saame me selle grupi kÔik liikmed:
Get-ADGroupMember -identity Helpdesk
Selles nimekirjas nÀeme juba identifitseeritud arvutikontot, millele oleme juba juurde pÀÀsenud:

Samm 5: Kasutame PSExec'i arvutikonto kontekstis toimimiseks
Microsoft Sysinternals'i teenusest vĂ”imaldab kĂ€ivitada kĂ€ske sĂŒsteemikonto SYSTEM@HUB-SHAREPOINT kontekstis, mille liikmeks me teame, et on sihtgrupp Helpdesk. See tĂ€hendab, et piisab lihtsalt jĂ€rgmistest kĂ€skudest:
PsExec.exe -s -i cmd.exeSeejÀrel on teil tÀielik juurdepÀÀs sihtkaustale HUB-FILERshareHR, kuna töötate HUB-SHAREPOINT arvutikonto kontekstis. Selle juurdepÀÀsuga saab andmeid kopeerida kaasaskantavatele salvestusseadmetele vÔi muul viisil vÔrgus edastada.
Samm 6: RĂŒnnaku tuvastamine
See konkreetne kontode Ă”iguste seadistamise haavatavus (arvutikontod, mis pÀÀsevad juurde ĂŒhistele vĂ”rgukaustadele, mitte kasutajakontodele vĂ”i teeninduskontodele) on tuvastatav. Kuid ilma Ă”igeid tööriistu on seda vĂ€ga keeruline teha.
RĂŒnnakute avastamiseks ja ennetamiseks saame kasutada arvutikontode gruppide tuvastamiseks neis ning seejĂ€rel juurdepÀÀsu sulgemiseks. minnaks edasi ja vĂ”imaldatakse luua teatise just sellise stsenaariumi jaoks.
Alloleval ekraanipildil on nÀidatud kasutaja teade, mis aktiveerub iga kord, kui arvutikonto pÀÀseb jÀlgitaval serveril andmetele juurde.

JĂ€rgmised sammud PowerShelli abil
Kas soovite rohkem teada? Kasutage avakoodi âblogâ tasuta juurdepÀÀsuks tĂ€ielikule .
Allikas: habr.com
