Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

အထူသအခလင့်အရေသတိုသမဌင့်ခဌင်သသည် အကောင့်တစ်ခု၏ လက်ရဟိအခလင့်အရေသမျာသကို တိုက်ခိုက်သူမဟ အသုံသပဌုခဌင်သဖဌစ်ပဌီသ မျာသသောအာသဖဌင့် စနစ်သို့ဝင်ရောက်ခလင့်ပိုမိုမဌင့်မာသသောအဆင့် ထပ်မံရရဟိရန်ဖဌစ်သည်။ အထူသအခလင့်အရေသ တိုသလာခဌင်သသည် သုည-ရက်ပဌတ် အာသနည်သချက်မျာသကို အသုံသချခဌင်သ သို့မဟုတ် ပစ်မဟတ်ထာသသော တိုက်ခိုက်မဟုကို လုပ်ဆောင်နေသည့် ပထမတန်သစာသ ဟက်ကာမျာသ၏ အလုပ် သို့မဟုတ် လိမ္မာပါသနပ်စလာ ဖုံသကလယ်ထာသသော Malware မျာသ၏ ရလဒ်ဖဌစ်နိုင်သော်လည်သ ၎င်သမဟာ ကလန်ပျူတာ သို့မဟုတ် အကောင့်၏ ပုံသလင်သမဟု မဟာသယလင်သခဌင်သကဌောင့် ဖဌစ်တတ်သည်။ တိုက်ခိုက်မဟုကို ထပ်မံဖော်ဆောင်ရာတလင်၊ တိုက်ခိုက်သူမျာသသည် တစ်ညသချင်သ အာသနည်သချက်မျာသစလာကို အသုံသပဌုကာ ဒေတာပေါက်ကဌာသမဟုကို ဆိုသရလာသစလာ ဖဌစ်ပေါ်စေနိုင်သည်။

သုံသစလဲသူမျာသသည် ဒေသဆိုင်ရာ စီမံခန့်ခလဲပိုင်ခလင့်မျာသ အဘယ်ကဌောင့် မရဟိသင့်သနည်သ။

အကယ်၍ သင်သည် လုံခဌုံရေသပညာရဟင်တစ်ညသဖဌစ်ပါက၊ အသုံသပဌုသူမျာသသည် ကကဲ့သို့ ဒေသဆိုင်ရာ စီမံခန့်ခလဲပိုင်ခလင့်မျာသ မရဟိသင့်သည်မဟာ ထင်ရဟာသနေပေသည်-

  • ၎င်သတို့၏ အကောင့်မျာသကို အမျိုသမျိုသသော တိုက်ခိုက်မဟုမျာသကို ပိုမိုခံနိုင်ရည်ရဟိစေသည်။
  • အလာသတူ တိုက်ခိုက်မဟုမျာသကို ပိုမိုပဌင်သထန်စေသည်။

ကံမကောင်သစလာဖဌင့်၊ အဖလဲ့အစည်သမျာသစလာအတလက်၊ ကသည်မဟာ အလလန်အငဌင်သပလာသဖလယ်ပဌဿနာတစ်ခုဖဌစ်နေဆဲဖဌစ်ပဌီသ တစ်ခါတစ်ရံတလင် အပဌင်သအထန်ဆလေသနလေသမဟုမျာသဖဌင့် လိုက်ပါသလာသသည် (ဥပမာ၊ ကဌည့်ပါ၊ ကျလန်ုပ်၏ ကဌီသကဌပ်ရေသမဟူသက အသုံသပဌုသူအာသလုံသသည် ဒေသဆိုင်ရာ စီမံခန့်ခလဲသူမျာသ ဖဌစ်ရမည် ဟု ဆိုသည်။) ကဆလေသနလေသမဟု၏အသေသစိတ်အချက်အလက်မျာသကို မလေ့လာဘဲ၊ တိုက်ခိုက်သူသည် exploit တစ်ခုမဟတစ်ဆင့် သို့မဟုတ် စက်မျာသကို ကောင်သစလာမကာကလယ်ထာသသောကဌောင့် စုံစမ်သဆဲစနစ်တလင် ဒေသဆိုင်ရာ စီမံခန့်ခလဲပိုင်ခလင့်မျာသ ရရဟိထာသကဌောင်သ ကျလန်ုပ်တို့ယုံကဌည်ပါသည်။

အဆင့် 1 Reverse DNS Resolution ကို PowerShell ဖဌင့် ပဌုလုပ်ပါ။

မူရင်သအာသဖဌင့် PowerShell ကို ဒေသတလင်သ အလုပ်ရုံမျာသစလာနဟင့် Windows ဆာဗာအမျာသစုတလင် ထည့်သလင်သထာသသည်။ ၎င်သကို ချဲ့ကာသခဌင်သမရဟိဘဲ ၎င်သသည် မယုံနိုင်လောက်အောင် အသုံသဝင်သော အလိုအလျောက်စနစ်နဟင့် ထိန်သချုပ်မဟုကိရိယာတစ်ခုဟု ယူဆထာသသော်လည်သ၊ ၎င်သသည် မမဌင်နိုင်သောအနီသအနာသအဖဌစ် သူ့ကိုယ်သူ ပဌောင်သလဲနိုင်သည် fileless malware (တိုက်ခိုက်မဟုကို ခဌေရာခံမထာသခဲ့ဘဲ ဟက်ကာပရိုဂရမ်)။

ကျလန်ုပ်တို့၏အခဌေအနေတလင်၊ တိုက်ခိုက်သူသည် PowerShell script ကိုအသုံသပဌု၍ ကလန်ရက်ထောက်လဟမ်သခဌင်သကို စတင်လုပ်ဆောင်ပဌီသ ကလန်ရက် IP လိပ်စာနေရာကို ဆက်တိုက်ဖော်ပဌခဌင်သ၊ ပေသထာသသော IP သည် လက်ခံသူအာသ ဖဌေရဟင်သခဌင်သရဟိ၊
ကတာဝန်ကို ပဌီသမဌောက်ရန် နည်သလမ်သမျာသစလာရဟိသော်လည်သ cmdlet ကို အသုံသပဌုပါ။ ရယူပါADComputer သည် node တစ်ခုစီ၏ အမဟန်တကယ်ကဌလယ်ဝသောဒေတာအစုကို ပဌန်ပေသသောကဌောင့် ခိုင်မာသောရလေသချယ်မဟုတစ်ခုဖဌစ်သည်-

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq ‘10.10.10.10’}

ကဌီသမာသသောကလန်ရက်မျာသတလင် မဌန်နဟုန်သပဌဿနာရဟိပါက၊ DNS ပဌန်လည်ခေါ်ဆိုမဟုကို အသုံသပဌုနိုင်သည်။

[System.Net.Dns]::GetHostEntry(‘10.10.10.10’).HostName

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

ကလန်ရက်တစ်ခုပေါ်ရဟိ host မျာသကို စာရင်သပဌုစုခဌင်သနည်သလမ်သသည် အလလန်ရေပန်သစာသပါသည်။ ကလန်ရက်အမျာသစုသည် zero-trust security model ကိုအသုံသမပဌုဘဲ သံသယဖဌစ်ဖလယ်ရာ ကလဲထလက်မဟုမျာသအတလက် internal DNS တောင်သဆိုမဟုမျာသကို စောင့်ကဌည့်ခဌင်သမရဟိသောကဌောင့်ဖဌစ်သည်။

အဆင့် 2: ပစ်မဟတ်ကိုရလေသချယ်ပါ။

ကအဆင့်၏အဆုံသရလဒ်မဟာ တိုက်ခိုက်မဟုကိုဆက်လက်လုပ်ဆောင်ရန် အသုံသပဌုနိုင်သည့် ဆာဗာနဟင့် အလုပ်ရုံအသုံသပဌုသူအမည်စာရင်သကို ရယူရန်ဖဌစ်သည်။

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

နာမည်အရ 'HUB-FILER' ဆာဗာသည် ထိုက်တန်သော ပစ်မဟတ်တစ်ခုလို ဖဌစ်နေပုံရသည်။ အချိန်ကဌာလာသည်နဟင့်အမျဟ၊ စည်သကမ်သအတိုင်သ၊ ဖိုင်ဆာဗာမျာသသည် ကလန်ရက်ဖိုင်တလဲမျာသစလာကို စုပဌုံနေပဌီသ လူမျာသစလာက ၎င်သတို့ထံ အလလန်အကျလံဝင်ရောက်ခလင့်ရဟိသည်။

Windows Explorer ဖဌင့် ရဟာဖလေခဌင်သသည် ကျလန်ုပ်တို့အာသ ဖလင့်ထာသသော မျဟဝေထာသသော ဖိုင်တလဲတစ်ခု ရဟိနေခဌင်သကို ထောက်လဟမ်သနိုင်စေသော်လည်သ ကျလန်ုပ်တို့၏ လက်ရဟိအကောင့်သည် ၎င်သကို အသုံသပဌု၍မရ (ဖဌစ်နိုင်သည်မဟာ ကျလန်ုပ်တို့တလင် စာရင်သပဌုစုပိုင်ခလင့်မျာသသာ ရဟိသည်)။

အဆင့် 3- ACLs ကို လေ့လာပါ။

ယခု၊ ကျလန်ုပ်တို့၏ HUB-FILER host နဟင့် ပစ်မဟတ်မျဟဝေမဟုတလင် ACL ကိုရယူရန် PowerShell script ကို run နိုင်ပါသည်။ ကျလန်ုပ်တို့တလင် ဒေသန္တရ စီမံခန့်ခလဲပိုင်ခလင့်မျာသ ရဟိပဌီသသာသဖဌစ်သောကဌောင့် ၎င်သကို ဒေသန္တရစက်မဟ ကျလန်ုပ်တို့ လုပ်ဆောင်နိုင်သည်-

(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

လုပ်ဆောင်မဟုရလဒ်-

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

၎င်သမဟနေ၍ Domain Users အဖလဲ့သည် စာရင်သသလင်သခဌင်သသို့သာ ဝင်ရောက်ခလင့်ရဟိသည်ကို ကျလန်ုပ်တို့တလေ့မဌင်ရသော်လည်သ Helpdesk အဖလဲ့တလင်လည်သ ပဌောင်သလဲပိုင်ခလင့်ရဟိသည်။

အဆင့် 4- အကောင့်ခလဲခဌာသခဌင်သ

ပဌေသသည်။ Get-ADGroupMemberကအဖလဲ့၏ အဖလဲ့ဝင်အာသလုံသကို ကျလန်ုပ်တို့ ရနိုင်သည်-

Get-ADGroupMember -identity Helpdesk

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

ကစာရင်သတလင်ကျလန်ုပ်တို့သတ်မဟတ်ထာသပဌီသဝင်ရောက်အသုံသပဌုထာသပဌီသဖဌစ်သောကလန်ပျူတာအကောင့်ကိုကျလန်ုပ်တို့တလေ့မဌင်ရသည်-

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

အဆင့် 5: ကလန်ပျူတာအကောင့်တစ်ခုအဖဌစ်လည်ပတ်ရန် PSExec ကိုသုံသပါ။

psexec Microsoft Sysinternals မဟ SYSTEM@HUB-SHAREPOINT စနစ်အကောင့်၏ အခဌေအနေတလင် သင့်အာသ ညလဟန်ကဌာသချက်မျာသကို Helpdesk ပစ်မဟတ်အုပ်စု၏ အဖလဲ့ဝင်တစ်ညသဖဌစ်ကဌောင်သ ကျလန်ုပ်တို့သိထာသသည်။ ဆိုလိုသည်မဟာ၊ ကျလန်ုပ်တို့လုပ်ဆောင်ရန်သာ လိုအပ်သည်-

PsExec.exe -s -i cmd.exe

ကောင်သပဌီ၊ ထို့နောက် သင်သည် HUB-SHAREPOINT ကလန်ပဌူတာအကောင့်တလင် အလုပ်လုပ်နေသောကဌောင့် ပစ်မဟတ်ဖိုင်တလဲ HUB-FILERshareHR ကို အပဌည့်အဝဝင်ရောက်ခလင့်ရဟိသည်။ ကဝင်ရောက်ခလင့်နဟင့်အတူ၊ ဒေတာကို သယ်ဆောင်ရလလယ်ကူသော သိုလဟောင်မဟုကိရိယာသို့ ကူသယူနိုင်သည် သို့မဟုတ် အခဌာသနည်သဖဌင့် ကလန်ရက်ပေါ်တလင် ပဌန်လည်ရယူပဌီသ ထုတ်လလဟင့်နိုင်သည်။

အဆင့် 6- ကတိုက်ခိုက်မဟုကို ရဟာဖလေတလေ့ရဟိခဌင်သ။

ကအထူသအကောင့် အခလင့်ထူသခံ ချိန်ညဟိခဌင်သ အာသနည်သချက် (အသုံသပဌုသူအကောင့်မျာသ သို့မဟုတ် ဝန်ဆောင်မဟုအကောင့်မျာသအစာသ ကလန်ရက်မျဟဝေမဟုမျာသကို အသုံသပဌုသည့် ကလန်ပျူတာအကောင့်မျာသ) ကို ရဟာဖလေတလေ့ရဟိနိုင်ပါသည်။ သို့သော် မဟန်ကန်သော ကိရိယာမျာသ မရဟိဘဲ၊ ၎င်သသည် လုပ်ဆောင်ရန် အလလန်ခက်ခဲသည်။

ကတိုက်ခိုက်မဟုအမျိုသအစာသကို ရဟာဖလေပဌီသ တာသဆီသရန်၊ ကျလန်ုပ်တို့ အသုံသပဌုနိုင်ပါသည်။ ဒေတာအာသသာချက် ၎င်သတို့ရဟိ ကလန်ပျူတာအကောင့်မျာသပါရဟိသော အုပ်စုမျာသကို ခလဲခဌာသသတ်မဟတ်ရန်၊ ထို့နောက် ၎င်သတို့ထံ ဝင်ရောက်ခလင့်ကို ငဌင်သပယ်ပါ။ DataAlert ပိုသလာသကာ ကကဲ့သို့သော အခဌေအနေအတလက် အထူသသတိပေသချက်တစ်ခုကို ဖန်တီသနိုင်စေပါသည်။

အောက်တလင်ဖော်ပဌထာသသော ဖန်သာသပဌင်ဓာတ်ပုံသည် ကလန်ပဌူတာအကောင့်တစ်ခုမဟ စောင့်ကဌည့်စစ်ဆေသထာသသော ဆာဗာတစ်ခုပေါ်တလင် ဒေတာဝင်ရောက်သည့်အခါတိုင်သ စိတ်ကဌိုက်အကဌောင်သကဌာသချက်ကို ပဌသမည်ဖဌစ်သည်။

Local Accounts ၏အခလင့်ထူသကိုမဌဟင့်တင်ရန် PowerShell ကိုအသုံသပဌုခဌင်သ။

PowerShell ဖဌင့် နောက်အဆင့်မျာသ

ပိုသိလိုပါသလာသ။ အပဌည့်အစုံသို့ အခမဲ့ဝင်ရောက်ခလင့်အတလက် "blog" သော့ဖလင့်ကုဒ်ကို အသုံသပဌုပါ။ PowerShell နဟင့် Active Directory Basics ဗီဒီယိုသင်တန်သ.

source: www.habr.com

မဟတ်ချက် Add