á¡áá°ážá¡ááœáá·áºá¡áá±ážááá¯ážááŒáá·áºááŒááºážááẠá¡áá±á¬áá·áºáá
áºáá¯á áááºááŸáá¡ááœáá·áºá¡áá±ážáá»á¬ážááᯠááá¯ááºááá¯ááºáá°á០á¡áá¯á¶ážááŒá¯ááŒááºážááŒá
áºááŒá®áž áá»á¬ážáá±á¬á¡á¬ážááŒáá·áº á
áá
áºááá¯á·áááºáá±á¬ááºááœáá·áºááá¯ááá¯ááŒáá·áºáá¬ážáá±á¬á¡ááá·áº áááºáá¶áááŸááááºááŒá
áºáááºá á¡áá°ážá¡ááœáá·áºá¡áá±áž ááá¯ážáá¬ááŒááºážááẠáá¯á-áááºááŒáẠá¡á¬ážáááºážáá»ááºáá»á¬ážááᯠá¡áá¯á¶ážáá»ááŒááºáž ááá¯á·ááá¯áẠáá
áºááŸááºáá¬ážáá±á¬ ááá¯ááºááá¯ááºááŸá¯ááᯠáá¯ááºáá±á¬ááºáá±ááá·áº ááááááºážá
á¬áž áááºáá¬áá»á¬ážá á¡áá¯áẠááá¯á·ááá¯áẠáááá¹áá¬áá«ážáááºá
áœá¬ áá¯á¶ážááœááºáá¬ážáá±á¬ Malware áá»á¬ážá ááááºááŒá
áºááá¯ááºáá±á¬áºáááºáž áááºážááŸá¬ ááœááºáá»á°áᬠááá¯á·ááá¯áẠá¡áá±á¬áá·áºá áá¯á¶ááœááºážááŸá¯ ááŸá¬ážááœááºážááŒááºážááŒá±á¬áá·áº ááŒá
áºáááºáááºá ááá¯ááºááá¯ááºááŸá¯ááᯠáááºáá¶áá±á¬áºáá±á¬ááºáá¬ááœááºá ááá¯ááºááá¯ááºáá°áá»á¬ážááẠáá
áºáŠážáá»ááºáž á¡á¬ážáááºážáá»ááºáá»á¬ážá
áœá¬ááᯠá¡áá¯á¶ážááŒá¯áᬠáá±áá¬áá±á«ááºááŒá¬ážááŸá¯ááᯠááá¯ážááœá¬ážá
áœá¬ ááŒá
áºáá±á«áºá
á±ááá¯ááºáááºá
áá¯á¶ážá áœá²áá°áá»á¬ážááẠáá±áááá¯ááºáᬠá á®áá¶ááá·áºááœá²ááá¯ááºááœáá·áºáá»á¬áž á¡áááºááŒá±á¬áá·áº áááŸáááá·áºááááºážá
á¡áááºá áááºááẠáá¯á¶ááŒá¯á¶áá±ážááá¬ááŸááºáá áºáŠážááŒá áºáá«áá á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááẠá€áá²á·ááá¯á· áá±áááá¯ááºáᬠá á®áá¶ááá·áºááœá²ááá¯ááºááœáá·áºáá»á¬áž áááŸáááá·áºáááºááŸá¬ áááºááŸá¬ážáá±áá±áááº-
- áááºážááá¯á·á á¡áá±á¬áá·áºáá»á¬ážááᯠá¡áá»áá¯ážáá»áá¯ážáá±á¬ ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááá¯ááá¯áá¶ááá¯ááºáááºááŸáá á±áááºá
- á¡áá¬ážáá° ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠááá¯ááá¯ááŒááºážáááºá á±áááºá
áá¶ááá±á¬ááºážá
áœá¬ááŒáá·áºá á¡ááœá²á·á¡á
ááºážáá»á¬ážá
áœá¬á¡ááœááºá á€áááºááŸá¬ á¡ááœááºá¡ááŒááºážááœá¬ážááœááºááŒá¿áá¬áá
áºáá¯ááŒá
áºáá±áá²ááŒá
áºááŒá®áž áá
áºáá«áá
áºáá¶ááœáẠá¡ááŒááºážá¡áááºááœá±ážááœá±ážááŸá¯áá»á¬ážááŒáá·áº ááá¯ááºáá«ááœá¬ážááẠ(á¥ááá¬á ááŒáá·áºáá«á
á¡ááá·áº 1 Reverse DNS Resolution ááᯠPowerShell ááŒáá·áº ááŒá¯áá¯ááºáá«á
áá°áááºážá¡á¬ážááŒáá·áº PowerShell ááᯠáá±áááœááºáž á¡áá¯ááºáá¯á¶áá»á¬ážá
áœá¬ááŸáá·áº Windows áá¬áá¬á¡áá»á¬ážá
á¯ááœáẠááá·áºááœááºážáá¬ážáááºá áááºážááᯠáá»á²á·áá¬ážááŒááºážáááŸááá² áááºážááẠááá¯á¶ááá¯ááºáá±á¬ááºá¡á±á¬áẠá¡áá¯á¶ážáááºáá±á¬ á¡ááá¯á¡áá»á±á¬ááºá
áá
áºááŸáá·áº ááááºážáá»á¯ááºááŸá¯áááááá¬áá
áºáá¯áᯠáá°ááá¬ážáá±á¬áºáááºážá áááºážááẠáááŒááºááá¯ááºáá±á¬á¡áá®ážá¡áá¬ážá¡ááŒá
Ạáá°á·ááá¯ááºáá° ááŒá±á¬ááºážáá²ááá¯ááºáááº
áá»áœááºá¯ááºááá¯á·áá¡ááŒá±á¡áá±ááœááºá ááá¯ááºááá¯ááºáá°ááẠPowerShell script ááá¯á¡áá¯á¶ážááŒá¯á ááœááºáááºáá±á¬ááºááŸááºážááŒááºážááᯠá
áááºáá¯ááºáá±á¬ááºááŒá®áž ááœááºááẠIP ááááºá
á¬áá±áá¬ááᯠáááºááá¯ááºáá±á¬áºááŒááŒááºážá áá±ážáá¬ážáá±á¬ IP ááẠáááºáá¶áá°á¡á¬áž ááŒá±ááŸááºážááŒááºážááŸáá
á€áá¬áááºááᯠááŒá®ážááŒá±á¬ááºááẠáááºážáááºážáá»á¬ážá
áœá¬ááŸááá±á¬áºáááºáž cmdlet ááᯠá¡áá¯á¶ážááŒá¯áá«á
import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq â10.10.10.10â}
ááŒá®ážáá¬ážáá±á¬ááœááºáááºáá»á¬ážááœáẠááŒááºááŸá¯ááºážááŒá¿áá¬ááŸááá«áá DNS ááŒááºáááºáá±á«áºááá¯ááŸá¯ááᯠá¡áá¯á¶ážááŒá¯ááá¯ááºáááºá
[System.Net.Dns]::GetHostEntry(â10.10.10.10â).HostName
ááœááºáááºáá
áºáá¯áá±á«áºááŸá host áá»á¬ážááᯠá
á¬áááºážááŒá¯á
á¯ááŒááºážáááºážáááºážááẠá¡ááœááºáá±áááºážá
á¬ážáá«áááºá ááœááºáááºá¡áá»á¬ážá
á¯ááẠzero-trust security model ááá¯á¡áá¯á¶ážáááŒá¯áá² áá¶ááááŒá
áºááœááºáᬠááœá²ááœááºááŸá¯áá»á¬ážá¡ááœáẠinternal DNS áá±á¬ááºážááá¯ááŸá¯áá»á¬ážááᯠá
á±á¬áá·áºááŒáá·áºááŒááºážáááŸááá±á¬ááŒá±á¬áá·áºááŒá
áºáááºá
á¡ááá·áº 2: áá áºááŸááºááá¯ááœá±ážáá»ááºáá«á
á€á¡ááá·áºáá¡áá¯á¶ážááááºááŸá¬ ááá¯ááºááá¯ááºááŸá¯ááá¯áááºáááºáá¯ááºáá±á¬ááºááẠá¡áá¯á¶ážááŒá¯ááá¯ááºááá·áº áá¬áá¬ááŸáá·áº á¡áá¯ááºáá¯á¶á¡áá¯á¶ážááŒá¯áá°á¡áááºá á¬áááºážááᯠááá°áááºááŒá áºáááºá
áá¬áááºá¡á 'HUB-FILER' áá¬áá¬ááẠááá¯ááºáááºáá±á¬ áá
áºááŸááºáá
áºáá¯ááᯠááŒá
áºáá±áá¯á¶ááááºá á¡áá»áááºááŒá¬áá¬áááºááŸáá·áºá¡áá»áŸá á
ááºážáááºážá¡ááá¯ááºážá ááá¯ááºáá¬áá¬áá»á¬ážááẠááœááºáááºááá¯ááºááœá²áá»á¬ážá
áœá¬ááᯠá
á¯ááŒá¯á¶áá±ááŒá®áž áá°áá»á¬ážá
áœá¬á áááºážááá¯á·áᶠá¡ááœááºá¡áá»áœá¶áááºáá±á¬ááºááœáá·áºááŸááááºá
Windows Explorer ááŒáá·áº ááŸá¬ááœá±ááŒááºážááẠáá»áœááºá¯ááºááá¯á·á¡á¬áž ááœáá·áºáá¬ážáá±á¬ áá»áŸáá±áá¬ážáá±á¬ ááá¯ááºááœá²áá áºáᯠááŸááá±ááŒááºážááᯠáá±á¬ááºááŸááºážááá¯ááºá á±áá±á¬áºáááºáž áá»áœááºá¯ááºááá¯á·á áááºááŸáá¡áá±á¬áá·áºááẠáááºážááᯠá¡áá¯á¶ážááŒá¯ááá (ááŒá áºááá¯ááºáááºááŸá¬ áá»áœááºá¯ááºááá¯á·ááœáẠá á¬áááºážááŒá¯á á¯ááá¯ááºááœáá·áºáá»á¬ážáᬠááŸááááº)á
á¡ááá·áº 3- ACLs ááᯠáá±á·áá¬áá«á
ááá¯á áá»áœááºá¯ááºááá¯á·á HUB-FILER host ááŸáá·áº áá áºááŸááºáá»áŸáá±ááŸá¯ááœáẠACL ááá¯ááá°ááẠPowerShell script ááᯠrun ááá¯ááºáá«áááºá áá»áœááºá¯ááºááá¯á·ááœáẠáá±ááá¹áá á á®áá¶ááá·áºááœá²ááá¯ááºááœáá·áºáá»á¬áž ááŸáááŒá®ážáá¬ážááŒá áºáá±á¬ááŒá±á¬áá·áº áááºážááᯠáá±ááá¹ááá ááºá០áá»áœááºá¯ááºááá¯á· áá¯ááºáá±á¬ááºááá¯ááºáááº-
(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags âauto
áá¯ááºáá±á¬ááºááŸá¯ááááº-
áááºážááŸáá±á Domain Users á¡ááœá²á·ááẠá
á¬áááºážááœááºážááŒááºážááá¯á·áᬠáááºáá±á¬ááºááœáá·áºááŸááááºááᯠáá»áœááºá¯ááºááá¯á·ááœá±á·ááŒááºááá±á¬áºáááºáž Helpdesk á¡ááœá²á·ááœááºáááºáž ááŒá±á¬ááºážáá²ááá¯ááºááœáá·áºááŸááááºá
á¡ááá·áº 4- á¡áá±á¬áá·áºááœá²ááŒá¬ážááŒááºáž
ááŒá±ážáááºá
Get-ADGroupMember -identity Helpdesk
á€á
á¬áááºážááœááºáá»áœááºá¯ááºááá¯á·áááºááŸááºáá¬ážááŒá®ážáááºáá±á¬ááºá¡áá¯á¶ážááŒá¯áá¬ážááŒá®ážááŒá
áºáá±á¬ááœááºáá»á°áá¬á¡áá±á¬áá·áºááá¯áá»áœááºá¯ááºááá¯á·ááœá±á·ááŒááºááááº-
á¡ááá·áº 5: ááœááºáá»á°áá¬á¡áá±á¬áá·áºáá áºáá¯á¡ááŒá áºáááºáááºááẠPSExec ááá¯áá¯á¶ážáá«á
PsExec.exe -s -i cmd.exe
áá±á¬ááºážááŒá®á ááá¯á·áá±á¬áẠáááºááẠHUB-SHAREPOINT ááœááºááŒá°áá¬á¡áá±á¬áá·áºááœáẠá¡áá¯ááºáá¯ááºáá±áá±á¬ááŒá±á¬áá·áº áá áºááŸááºááá¯ááºááœá² HUB-FILERshareHR ááᯠá¡ááŒáá·áºá¡ááááºáá±á¬ááºááœáá·áºááŸááááºá á€áááºáá±á¬ááºááœáá·áºááŸáá·áºá¡áá°á áá±áá¬ááᯠáááºáá±á¬ááºáááœááºáá°áá±á¬ ááá¯ááŸá±á¬ááºááŸá¯áááááá¬ááá¯á· áá°ážáá°ááá¯ááºááẠááá¯á·ááá¯áẠá¡ááŒá¬ážáááºážááŒáá·áº ááœááºáááºáá±á«áºááœáẠááŒááºáááºááá°ááŒá®áž áá¯ááºááœáŸáá·áºááá¯ááºáááºá
á¡ááá·áº 6- á€ááá¯ááºááá¯ááºááŸá¯ááᯠááŸá¬ááœá±ááœá±á·ááŸáááŒááºážá
á€á¡áá°ážá¡áá±á¬áá·áº á¡ááœáá·áºáá°ážáᶠáá»áááºááŸáááŒááºáž á¡á¬ážáááºážáá»áẠ(á¡áá¯á¶ážááŒá¯áá°á¡áá±á¬áá·áºáá»á¬áž ááá¯á·ááá¯áẠáááºáá±á¬ááºááŸá¯á¡áá±á¬áá·áºáá»á¬ážá¡á á¬áž ááœááºáááºáá»áŸáá±ááŸá¯áá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áº ááœááºáá»á°áá¬á¡áá±á¬áá·áºáá»á¬áž) ááᯠááŸá¬ááœá±ááœá±á·ááŸáááá¯ááºáá«áááºá ááá¯á·áá±á¬áº ááŸááºáááºáá±á¬ áááááá¬áá»á¬áž áááŸááá²á áááºážááẠáá¯ááºáá±á¬ááºááẠá¡ááœááºáááºáá²áááºá
á€ááá¯ááºááá¯ááºááŸá¯á¡áá»áá¯ážá¡á
á¬ážááᯠááŸá¬ááœá±ááŒá®áž áá¬ážáá®ážáááºá áá»áœááºá¯ááºááá¯á· á¡áá¯á¶ážááŒá¯ááá¯ááºáá«áááºá
á¡á±á¬ááºááœááºáá±á¬áºááŒáá¬ážáá±á¬ áááºáá¬ážááŒááºáá¬ááºáá¯á¶ááẠááœááºááŒá°áá¬á¡áá±á¬áá·áºáá áºáá¯á០á á±á¬áá·áºááŒáá·áºá á áºáá±ážáá¬ážáá±á¬ áá¬áá¬áá áºáá¯áá±á«áºááœáẠáá±áá¬áááºáá±á¬ááºááá·áºá¡áá«ááá¯ááºáž á áááºááŒáá¯ááºá¡ááŒá±á¬ááºážááŒá¬ážáá»ááºááᯠááŒááááºááŒá áºáááºá
PowerShell ááŒáá·áº áá±á¬ááºá¡ááá·áºáá»á¬áž
ááá¯ááááá¯áá«ááá¬ážá á¡ááŒáá·áºá¡á
á¯á¶ááá¯á· á¡ááá²á·áááºáá±á¬ááºááœáá·áºá¡ááœáẠ"blog" áá±á¬á·ááœáá·áºáá¯ááºááᯠá¡áá¯á¶ážááŒá¯áá«á
source: www.habr.com