PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

Privilege escalation is the act of a malicious actor using the existing account rights to gain additional, typically higher-level access within the system. Although privilege escalation can result from exploiting zero-day vulnerabilities, or from top-tier hackers conducting targeted attacks, or from well-disguised malware, it most often occurs due to misconfigured computer systems or accounts. As attackers further the attack, they exploit a series of individual vulnerabilities, which collectively may lead to catastrophic data leaks.

Why Users Should Not Have Local Administrator Rights?

If you are a security professional, it may seem obvious that users should not have local administrator rights, as this:

  • Makes their accounts more vulnerable to various attacks
  • Makes these attacks much more severe

Unfortunately, for many organizations, this remains a highly contentious issue often accompanied by heated discussions (see for example, my manager says all users should be local administrators). Without delving into the details of this discussion, we believe that the attacker has gained local administrator rights on the examined system: either through an exploit or because the machines were not adequately secured.

Step 1. Reverse DNS Name Resolution via PowerShell

By default, PowerShell is installed on many local workstations and on most Windows servers. And while it is somewhat exaggeratedly considered an incredibly useful tool for automation and management, it can equally be transformed into an almost invisible fileless malware (a hacking tool that leaves no trace of the attack).

In our case, the attacker begins to perform network reconnaissance using a PowerShell script, sequentially scanning the IP address range of the network, trying to determine whether a given IP resolves to a node, and if so, what the network name of that node is.
There are many ways to accomplish this task, but using the cmdlet Get-ADComputer on usaldusvÀÀrne variant, kuna see pakub tÔeliselt rikkalikku andmete kogumit iga sÔlme kohta:

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq ‘10.10.10.10’}

Kui suurte vĂ”rkude töökiirus pĂ”hjustab probleeme, siis vĂ”ib kasutada pöörd DNS sĂŒsteemikutsungit:

[System.Net.Dns]::GetHostEntry(‘10.10.10.10’).HostName

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

See meetod sÔlmede loetlemiseks vÔrgus on vÀga populaarne, kuna enamik vÔrke ei kasuta nullil pÔhinevat turvamudelit ega jÀlgi sisemisi DNS pÀringute kahtlasi tegevushoope.

Samm 2: SihtmÀrgi valik

Selle sammuga saadud lĂ”pp-tulemus on nimekiri serveritest ja tööjaamadest, mida saab kasutada rĂŒnnaku jĂ€tkamiseks.

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

Nime pĂ”hjal tundub server ‘HUB-FILER’ olevat vÀÀrtuslik sihtmĂ€rk, kuna failiserverid koguvad tavaliselt aja jooksul suures koguses vĂ”rgukaustasid ja neile on liiga paljude inimeste ĂŒleliigne juurdepÀÀs.

Windowsi Eksploraatori vaatamine vÔimaldab meil mÀÀrata, kas avatud jagatud kaust on olemas, kuid meie praegune konto ei saa sellele juurde pÀÀseda (tÔenÀoliselt on meil ainult loetlemise Ôigused).

Samm 3: ACL-i uurimine

NĂŒĂŒd saame meie HOSTanud HUB-FILER ja sihtkausta share puhul kĂ€ivitada PowerShelli skripti ACL-i loendi saamiseks. Saame seda teha oma kohalikust masinast, kuna me juba omame kohaliku administraatori Ă”igusi:

Get-Acl hub-filershare | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

Teostamise tulemus:

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

Sellest nÀeme, et Domeeni kasutajate grupil on juurdepÀÀs ainult loetlemiseks, kuid grupil Helpdesk on ka Ôigused muutmiseks.

Samm 4: Kontode tuvastamine

KÀivitades Get-ADGroupMember, saame me selle grupi kÔik liikmed:

Get-ADGroupMember -identity Helpdesk

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

Selles nimekirjas nÀeme juba identifitseeritud arvutikontot, millele oleme juba juurde pÀÀsenud:

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

Samm 5: Kasutame PSExec'i arvutikonto kontekstis toimimiseks

PsExec Microsoft Sysinternals'i teenusest vĂ”imaldab kĂ€ivitada kĂ€ske sĂŒsteemikonto SYSTEM@HUB-SHAREPOINT kontekstis, mille liikmeks me teame, et on sihtgrupp Helpdesk. See tĂ€hendab, et piisab lihtsalt jĂ€rgmistest kĂ€skudest:

PsExec.exe -s -i cmd.exe

SeejÀrel on teil tÀielik juurdepÀÀs sihtkaustale HUB-FILERshareHR, kuna töötate HUB-SHAREPOINT arvutikonto kontekstis. Selle juurdepÀÀsuga saab andmeid kopeerida kaasaskantavatele salvestusseadmetele vÔi muul viisil vÔrgus edastada.

Samm 6: RĂŒnnaku tuvastamine

See konkreetne kontode Ă”iguste seadistamise haavatavus (arvutikontod, mis pÀÀsevad juurde ĂŒhistele vĂ”rgukaustadele, mitte kasutajakontodele vĂ”i teeninduskontodele) on tuvastatav. Kuid ilma Ă”igeid tööriistu on seda vĂ€ga keeruline teha.

RĂŒnnakute avastamiseks ja ennetamiseks saame kasutada DatAdvantage arvutikontode gruppide tuvastamiseks neis ning seejĂ€rel juurdepÀÀsu sulgemiseks. DatAlert minnaks edasi ja vĂ”imaldatakse luua teatise just sellise stsenaariumi jaoks.

Alloleval ekraanipildil on nÀidatud kasutaja teade, mis aktiveerub iga kord, kui arvutikonto pÀÀseb jÀlgitaval serveril andmetele juurde.

PowerShelli kasutamine kohalike kasutajakontode Ôiguste tÔstmiseks

JĂ€rgmised sammud PowerShelli abil

Kas soovite rohkem teada? Kasutage avakoodi „blog” tasuta juurdepÀÀsuks tĂ€ielikule PowerShelli ja Active Directory aluste videokursusele.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster