
Ăiguste tĂ”stmine tĂ€hendab, et kurjategija kasutab olemasolevat kontoĂ”igust, et saada sĂŒsteemis lisaks tavaliselt kĂ”rgemat taset juurdepÀÀsu. Kuigi Ă”iguste tĂ”stmine vĂ”ib tuleneda null-pĂ€eva haavatavuste Ă€rakasutamisest, kĂ”rgelt kvalifitseeritud hĂ€kkerite sihipĂ€rastest rĂŒnnakutest vĂ”i osavalt varjatud pahavara tegevusest, juhtub seda siiski kĂ”ige sagedamini vale seadistuse tĂ”ttu arvutis vĂ”i kontol. RĂŒnnaku edasisel arendamisel kasutavad kurjategijad mitmeid eraldi haavatavusi, mis kokkuvĂ”ttes vĂ”ivad viia katastroofilise andmelekkeni.
Miks ei tohiks kasutajad omada kohaliku administraatori Ôigusi?
Kui olete turbespetsialist, vÔib tunduda ilmne, et kasutajatel ei tohiks olla kohaliku administraatori Ôigusi, kuna see:
- Teevad nende kontod haavatavamaks erinevate rĂŒnnakute suhtes
- Teevad need rĂŒnnakud palju tĂ”sisemaks
Kahjuks on see paljude organisatsioonide jaoks endiselt ÀÀrmiselt vaieldav teema ja sageli kaasnevad sellega elavad arutelud (vt nĂ€iteks, ). SĂŒvenemata selle arutelu detailidesse, usume me, et rĂŒndaja on saanud uuritaval sĂŒsteemil kohaliku administreerimise Ă”igused: kas lĂ€bi ekspluateerimise vĂ”i seetĂ”ttu, et masinad ei olnud piisavalt kaitstud.
Samm 1. DNS-nimede pöördlahendamine PowerShelli kaudu
Vaikimisi on PowerShell installitud paljudele kohalikele tööjaamadele ja enamikule Windowsi serveritest. Ja kuigi seda peetakse ĂŒlemÀÀra kasulikuks automatiseerimise ja haldamise tööriistaks, on see vĂ”rdselt vĂ”imeline muutuma peaaegu nĂ€htamatuks (rĂŒnnakut jĂ€tmata jĂ€tva tarkvara).
Meie puhul alustab rĂŒndaja vĂ”rgu rekognitiivsete ĂŒlesannete tĂ€itmist PowerShelli skripti abil, jĂ€rjestikku skaneerides IP-aadresside ruumi, pĂŒĂŒdes vĂ€lja selgitada, kas antud IP lahendatakse sĂ”lmele ja kui jah, siis mis on selle sĂ”lme vĂ”rgunimi.
On mitmeid viise selle ĂŒlesande tĂ€itmiseks, kuid kĂ”ige usaldusvÀÀrsem valik on cmdlet ADComputer, kuna see tagastab iga sĂ”lme kohta tĂ”eliselt rikkaliku andmestiku:
import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq â10.10.10.10â}Kui suurtes vĂ”rkudes on töö kiirus probleem, vĂ”ib kasutada pöörd DNS-kutsungit:
[System.Net.Dns]::GetHostEntry(â10.10.10.10â).HostName
See meetod lausete loendamiseks vÔrgus on vÀga populaarne, kuna enamik vÔrgustikke ei kasuta nulliga usaldusmudelit ega jÀlgi sisemisi DNS-pÀringuid kahtlaste tegevuste puhangute suhtes.
Samm 2: SihtmÀrkide valimine
Selle sammu lĂ”pptulemuseks on loetelu serverite ja tööjaamade hostinimedest, mida saab kasutada rĂŒnnaku jĂ€tkamiseks.

Nime pĂ”hjal tundub server âHUB-FILERâ olema vÀÀriline sihtmĂ€rk, kuna failiserverid koguvad aja jooksul tavaliselt suures koguses vĂ”rgu kaustu ja liialdatud juurdepÀÀsu liiga laiale ringile.
Windows Explorer'i kasutamine vÔimaldab meil mÀÀrata, kas jagatud kaust on avatud, kuid meie praegune konto ei saa sellele ligi (tÔenÀoliselt on meil Ôigus ainult loetleda).
Samm 3: Uurime ACL-i
NĂŒĂŒd meie hostis HUB-FILER ja siht-jagatud kaustas share saame kĂ€ivitada PowerShelli skripti ACL-i listi saamiseks. Saame seda teha kohalikult masinal, kuna meil on juba kohaliku administraatori Ă”igused:
(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags âautoTegevuse tulemus:

NĂ€htust nĂ€eme, et rĂŒhmal Domeeni Kasutajad on ligipÀÀs ainult loetlemiseks, kuid rĂŒhmal Helpdesk on ka muud Ă”igused, sealhulgas muutmiseks.
Samm 4: Konto tuvastamine
KÀivitades , saame kÔik selle grupi liikmed:
Get-ADGroupMember -identity Helpdesk
Selles nimekirjas nÀeme arvuti kontot, mille oleme juba tuvastanud ja millele oleme juba juurde pÀÀsenud:

Samm 5: Kasutame PSExeci arvutikonto alt töötamiseks
Microsoft Sysinternals vĂ”imaldab kĂ€ivitada kĂ€ske sĂŒsteemi kasutajakonto SYSTEM@HUB-SHAREPOINT kontekstis, mis, nagu me teame, kuulub sihtrĂŒhma Helpdesk. Seega peame lihtsalt tĂ€itma:
PsExec.exe -s -i cmd.exeNĂŒĂŒd on teil tĂ€ielik juurdepÀÀs sihikaustale HUB-FILERshareHR, kuna töötate HUB-SHAREPOINT arvuti kasutajakonto kontekstis. Selle juurdepÀÀsuga saab andmeid kopeerida kaasaskantavasse salvestusseadmesse vĂ”i muul viisil vĂ€lja vĂ”tta ja edastada ĂŒle vĂ”rgu.
Samm 6: Selle rĂŒnnaku avastamine
Seda konkreetset haavatavust, mis tuleneb kasutajakontode Ă”iguste mÀÀramise vale seadistamise tĂ”ttu (arvutikontod, mis pÀÀsevad juurde ĂŒhistele vĂ”rgu kaustele, mitte kasutajakontodele vĂ”i teenuskontodele), on vĂ”imalik tuvastada. Siiski on ilma Ă”igeid tööriistu selle tegemine vĂ€ga keeruline.
Selle kategooria rĂŒnnakute avastamiseks ja ennetamiseks saame kasutada et tuvastada gruppe, kus on arvuti kasutajakonto, ja seejĂ€rel nende juurde pÀÀs piirata. minna kaugemale ja vĂ”imaldab luua teate spetsiaalselt sellise stsenaariumi jaoks.
Allpool oleval ekraanipildil on kasutaja teade, mis aktiveeritakse iga kord, kui arvutikonto pÀÀseb jÀlgitava serveri andmetele.

JĂ€rgmised sammud PowerShelli abil
Soovid rohkem teada? Kasuta vabastuskoodi âblogiâ, et saada tasuta juurdepÀÀs kogu .
Allikas: habr.com
