PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

Õiguste tĂ”stmine tĂ€hendab, et kurjategija kasutab olemasolevat kontoĂ”igust, et saada sĂŒsteemis lisaks tavaliselt kĂ”rgemat taset juurdepÀÀsu. Kuigi Ă”iguste tĂ”stmine vĂ”ib tuleneda null-pĂ€eva haavatavuste Ă€rakasutamisest, kĂ”rgelt kvalifitseeritud hĂ€kkerite sihipĂ€rastest rĂŒnnakutest vĂ”i osavalt varjatud pahavara tegevusest, juhtub seda siiski kĂ”ige sagedamini vale seadistuse tĂ”ttu arvutis vĂ”i kontol. RĂŒnnaku edasisel arendamisel kasutavad kurjategijad mitmeid eraldi haavatavusi, mis kokkuvĂ”ttes vĂ”ivad viia katastroofilise andmelekkeni.

Miks ei tohiks kasutajad omada kohaliku administraatori Ôigusi?

Kui olete turbespetsialist, vÔib tunduda ilmne, et kasutajatel ei tohiks olla kohaliku administraatori Ôigusi, kuna see:

  • Teevad nende kontod haavatavamaks erinevate rĂŒnnakute suhtes
  • Teevad need rĂŒnnakud palju tĂ”sisemaks

Kahjuks on see paljude organisatsioonide jaoks endiselt ÀÀrmiselt vaieldav teema ja sageli kaasnevad sellega elavad arutelud (vt nĂ€iteks, minu ĂŒlemus ĂŒtleb, et kĂ”ik kasutajad peaksid olema kohalikke administraatoreid). SĂŒvenemata selle arutelu detailidesse, usume me, et rĂŒndaja on saanud uuritaval sĂŒsteemil kohaliku administreerimise Ă”igused: kas lĂ€bi ekspluateerimise vĂ”i seetĂ”ttu, et masinad ei olnud piisavalt kaitstud.

Samm 1. DNS-nimede pöördlahendamine PowerShelli kaudu

Vaikimisi on PowerShell installitud paljudele kohalikele tööjaamadele ja enamikule Windowsi serveritest. Ja kuigi seda peetakse ĂŒlemÀÀra kasulikuks automatiseerimise ja haldamise tööriistaks, on see vĂ”rdselt vĂ”imeline muutuma peaaegu nĂ€htamatuks fileless-kahjuriteks (rĂŒnnakut jĂ€tmata jĂ€tva tarkvara).

Meie puhul alustab rĂŒndaja vĂ”rgu rekognitiivsete ĂŒlesannete tĂ€itmist PowerShelli skripti abil, jĂ€rjestikku skaneerides IP-aadresside ruumi, pĂŒĂŒdes vĂ€lja selgitada, kas antud IP lahendatakse sĂ”lmele ja kui jah, siis mis on selle sĂ”lme vĂ”rgunimi.
On mitmeid viise selle ĂŒlesande tĂ€itmiseks, kuid kĂ”ige usaldusvÀÀrsem valik on cmdlet Get-ADComputer, kuna see tagastab iga sĂ”lme kohta tĂ”eliselt rikkaliku andmestiku:

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq ‘10.10.10.10’}

Kui suurtes vÔrkudes on töö kiirus probleem, vÔib kasutada pöörd DNS-kutsungit:

[System.Net.Dns]::GetHostEntry(‘10.10.10.10’).HostName

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

See meetod lausete loendamiseks vÔrgus on vÀga populaarne, kuna enamik vÔrgustikke ei kasuta nulliga usaldusmudelit ega jÀlgi sisemisi DNS-pÀringuid kahtlaste tegevuste puhangute suhtes.

Samm 2: SihtmÀrkide valimine

Selle sammu lĂ”pptulemuseks on loetelu serverite ja tööjaamade hostinimedest, mida saab kasutada rĂŒnnaku jĂ€tkamiseks.

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

Nime pĂ”hjal tundub server ‘HUB-FILER’ olema vÀÀriline sihtmĂ€rk, kuna failiserverid koguvad aja jooksul tavaliselt suures koguses vĂ”rgu kaustu ja liialdatud juurdepÀÀsu liiga laiale ringile.

Windows Explorer'i kasutamine vÔimaldab meil mÀÀrata, kas jagatud kaust on avatud, kuid meie praegune konto ei saa sellele ligi (tÔenÀoliselt on meil Ôigus ainult loetleda).

Samm 3: Uurime ACL-i

NĂŒĂŒd meie hostis HUB-FILER ja siht-jagatud kaustas share saame kĂ€ivitada PowerShelli skripti ACL-i listi saamiseks. Saame seda teha kohalikult masinal, kuna meil on juba kohaliku administraatori Ă”igused:

(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

Tegevuse tulemus:

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

NĂ€htust nĂ€eme, et rĂŒhmal Domeeni Kasutajad on ligipÀÀs ainult loetlemiseks, kuid rĂŒhmal Helpdesk on ka muud Ă”igused, sealhulgas muutmiseks.

Samm 4: Konto tuvastamine

KÀivitades Get-ADGroupMember, saame kÔik selle grupi liikmed:

Get-ADGroupMember -identity Helpdesk

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

Selles nimekirjas nÀeme arvuti kontot, mille oleme juba tuvastanud ja millele oleme juba juurde pÀÀsenud:

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

Samm 5: Kasutame PSExeci arvutikonto alt töötamiseks

PsExec Microsoft Sysinternals vĂ”imaldab kĂ€ivitada kĂ€ske sĂŒsteemi kasutajakonto SYSTEM@HUB-SHAREPOINT kontekstis, mis, nagu me teame, kuulub sihtrĂŒhma Helpdesk. Seega peame lihtsalt tĂ€itma:

PsExec.exe -s -i cmd.exe

NĂŒĂŒd on teil tĂ€ielik juurdepÀÀs sihikaustale HUB-FILERshareHR, kuna töötate HUB-SHAREPOINT arvuti kasutajakonto kontekstis. Selle juurdepÀÀsuga saab andmeid kopeerida kaasaskantavasse salvestusseadmesse vĂ”i muul viisil vĂ€lja vĂ”tta ja edastada ĂŒle vĂ”rgu.

Samm 6: Selle rĂŒnnaku avastamine

Seda konkreetset haavatavust, mis tuleneb kasutajakontode Ă”iguste mÀÀramise vale seadistamise tĂ”ttu (arvutikontod, mis pÀÀsevad juurde ĂŒhistele vĂ”rgu kaustele, mitte kasutajakontodele vĂ”i teenuskontodele), on vĂ”imalik tuvastada. Siiski on ilma Ă”igeid tööriistu selle tegemine vĂ€ga keeruline.

Selle kategooria rĂŒnnakute avastamiseks ja ennetamiseks saame kasutada DatAdvantage et tuvastada gruppe, kus on arvuti kasutajakonto, ja seejĂ€rel nende juurde pÀÀs piirata. DatAlert minna kaugemale ja vĂ”imaldab luua teate spetsiaalselt sellise stsenaariumi jaoks.

Allpool oleval ekraanipildil on kasutaja teade, mis aktiveeritakse iga kord, kui arvutikonto pÀÀseb jÀlgitava serveri andmetele.

PowerShelli kasutamine kohalike kontode Ôiguste tÔstmiseks

JĂ€rgmised sammud PowerShelli abil

Soovid rohkem teada? Kasuta vabastuskoodi „blogi”, et saada tasuta juurdepÀÀs kogu PowerShelli ja Active Directory aluste video kursusele.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster