áááŻáážá áşáá˝ááş áážáŹáá˝áąáá˝áąáˇáážááá˛áˇáááşá áááŻááááşá¸áĄááŻáśá¸ááźáŻáá°áááŻááşá¸ááᯠáááŻááááşá¸á áŽááśáááˇáşáá˝á˛áá°áĄáá˝ááˇáşáĄááąá¸ááťáŹá¸ááážáá áąááźáŽá¸ Active Directory (AD) áážááˇáş áĄááźáŹá¸ááťáááşáááşááŹá¸ááąáŹ host ááťáŹá¸ááᯠáĄááąá¸áĄáá°ááŻááşáá˝ááˇáşááąá¸áááşá ááŽááąáˇááąáŹáˇ ááŽáááŻááşáááŻááşáážáŻá áááşáááŻáĄááŻááşááŻááşááá˛áá˛áˇ áĄá˛ááŤááᯠáááşáááŻáážáŹáá˝áąáááá˛áááŻáᏠááźáąáŹááźááŤáááşá

á¤áááŻááşáááŻááşáážáŻáááş áááşáá˛áˇáááŻáˇ áĄááŻááşááŻááşáááş áá°áááş-
- Exchange ááž push áĄááááąá¸ááťááşáĄááşášááŤáááşááᯠá áŹáááşá¸áá˝ááşá¸áááşáĄáá˝ááş áááŻááşáááŻááşáá°áááş áááşááźá˝ááąáŹ á áŹáááŻááşááŻáśá¸áážá áááşáááˇáşáááŻááááşá¸áĄááŻáśá¸ááźáŻáá°ááĄááąáŹááˇáşááᯠáá˝ážá˛ááźáąáŹááşá¸áá°áááş
- áááŻááşáááŻááşáá°áááş Exchange ááŹááŹáááŻáážááˇáşááźáŹá¸áááş NTLM áááşááąáŹááşá¸áááŻáĄááŻáśá¸ááźáŻáááş- ááááşáĄááąááźááˇáşá Exchange ááŹááŹáááş HTTP áááşá¸áááşá¸áážáá áşáááˇáş NTLM áááşá¸áááşá¸ááᯠáĄááŻáśá¸ááźáŻá áááŻááşáááŻááşáá°áááş Exchange áĄááąáŹááˇáşáĄááąáŹááşáĄááŹá¸ááťáŹá¸ááźááˇáş LDAP áážáá áşáááˇáş áááŻááááşá¸ááááşá¸ááťáŻááşáá°ááś á á áşáážááşááźáąáŹááşá¸áĄááąáŹááşáĄááŹá¸ááźáááş áĄááŻáśá¸ááźáŻáááˇáş áá˛áážááşááąá¸ááŹááŹááž ááťáááşáááşááąá¸áááşá
- áááŻááşáááŻááşáá°áááş áááşá¸áááŻáˇááĄáá˝ááˇáşáĄááąá¸ááťáŹá¸ááᯠááźážááˇáşáááşáááşáĄáá˝áẠᤠExchange áĄááąáŹááˇáşáĄááąáŹááşáĄááŹá¸ááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááźáŽá¸ áĄááŻáśá¸áááşááŤáááşá áááŻáĄááşááąáŹáá˝ááˇáşááźáŻááťááşááᯠááźáąáŹááşá¸áá˛áááş áááŹá¸áááşáĄááŻáśá¸ááźáŻáá˝ááˇáşáážáááźáŽá¸ááŹá¸ááźá áşááąáŹ áááşáááŻááąáŹá áŽááśáááˇáşáá˝á˛áá°áážáááşá¸ á¤ááąáŹááşááŻáśá¸áĄáááˇáşááᯠááŻááşááąáŹááşáááŻááşááŤáááşá á¤ááŻááşááąáŹááşááťááşááᯠááąáŹááşáážááşá¸áááş á ááşá¸ááťááşá¸áá áşááŻááᯠáááşááŽá¸ááźááşá¸ááźááˇáş áááşáááş á¤áážááˇáş áĄááŹá¸áá°áááŻááşáááŻááşáážáŻááťáŹá¸ááž ááŹáá˝ááşááąá¸ááŤáááşá
ááąáŹááşáááŻááşá¸áá˝ááşá áááŻááşáááŻááşáá°áááş áááŻááááşá¸áĄáá˝ááşá¸áážá áĄááŻáśá¸ááźáŻáá°áĄáŹá¸ááŻáśá¸á hashed á ááŹá¸áážááşááťáŹá¸ááᯠááá°áááş áĽáááŹáĄáŹá¸ááźááˇáş DCSync ááᯠrun áááŻááşáááşá áááşá¸áááş áá˝ážáąáááşáážááşáááŻááşáááŻááşáážáŻááž hash transmission áĄáá áĄááťááŻá¸ááťááŻá¸ááąáŹ áááŻááşáááŻááşáážáŻááťáŹá¸ááᯠáĄááąáŹááşáĄáááşááąáŹáşáááŻááşá áąáááşááźá áşáááşá
Varonis ááŻááąáááĄáá˝á˛áˇáááş á¤áááŻááşáááŻááşáážáŻ vector ááᯠáĄááąá¸á áááşááąáˇááŹááźáŽá¸ ááťá˝ááşáŻááşáááŻáˇáááąáŹááşáááşááťáŹá¸áááážááááŻááşá áąáááş áááşá¸áá˝ážááşááťááşáá áşááŻááᯠááźááşáááşááŹá¸ááźáŽá¸ áá áşááťáááşáááşá¸áá˝ááş áááşá¸áááŻáˇáááş áĄááąá¸áĄáá°ááśáááźáŽá¸ááźá áşááźáąáŹááşá¸ á á áşááąá¸ááŤáááşá
Domain Privilege Escalation Detection
Đ áĄááŹááášááŻáá áşááŻááąáŤáşáážá ááŽá¸ááźáŹá¸áá˝ááˇáşááźáŻááťááşááťáŹá¸ááᯠááźáąáŹááşá¸áá˛áážáŻááťáŹá¸ááᯠááźáąááŹááśáááş á áááşááźááŻááşá ááşá¸ááťááşá¸áá áşáᯠáááşááŽá¸ááŤá áááŻááááşá¸áá˝ááş á áááşáááşá áŹá¸áááˇáşáĄááŹáá áşááŻáááŻáˇ ááŻááşáááŻááşáá˝ááˇáşáážááˇáş áá˝ááˇáşááźáŻááťááşááťáŹá¸ááᯠááąáŤááşá¸áááˇáşááąáŹáĄá፠áááşá¸ááᯠáĄá ááťááŻá¸áááŻááşáááş-
- á ááşá¸áááşá¸áĄáááşááᯠáááşáážááşááŤá
- áĄááťááŻá¸áĄá áŹá¸ááᯠ"ááśá áŹá¸áá˝ááˇáş ááźááˇáşááŹá¸ááźááşá¸" áᯠáááşáážááşááŤ
- áĄáááşá¸áĄááźá áşáĄááťááŻá¸áĄá áŹá¸ááᯠ"áĄáááşá¸áĄááźá áşáĄááťááŻá¸áĄá áŹá¸áĄáŹá¸ááŻáśá¸" áááŻáˇ áááşáážááşááŤ
- áááŻááşááŹáᏠ= áááşá¸áá˝ážááşáááşááąáŹááşáážáŻááťáŹá¸
- áĽáááŹáĄáŹá¸ááźááˇáş áááşá áááşáááşá áŹá¸ááąáŹ áááŻááááşá¸ááᯠáĄáááşááźááˇáş áááşáážááşááŤá
- AD áĄááŹááášááŻáá áşááŻááąáŤáşáá˝ááş áá˝ááˇáşááźáŻááťááşááťáŹá¸áááˇáşáááş á á áşááŻááşáážáŻáá áşááŻáááˇáşááŤá
- áááŻáˇáĄááźááş "áááąá¸áĄááŹááášááŻááťáŹá¸áá˝ááş áážáŹáá˝áąáááş" áá˝áąá¸ááťááşáážáŻááᯠááťááşááŹá¸áááş áááąáˇááŤáážááˇáşá

ááᯠáĄá áŽáááşááśá áŹ- áááŻááááşá¸áĄááŹááášááŻáá áşááŻáĄáá˝ááş ááŻááşáááŻááşáá˝ááˇáşááźáąáŹááşá¸áá˛áážáŻááťáŹá¸ááᯠáážáŹáá˝áąááźááşá¸á
AD áĄááŹááášááŻáá áşááŻááąáŤáşáážá áá˝ááˇáşááźáŻááťááşááťáŹá¸ááᯠááźáąáŹááşá¸áá˛ááźááşá¸áážáŹ áĄáá˝ááşáážáŹá¸ááŤáááşá áááŻáˇááźáąáŹááˇáş á¤áááááąá¸ááťááşááᯠáĄá ááťááŻá¸áá˛áˇáááˇáş áááşáááˇáşáĄááŹáááŻáááᯠá áŻáśá ááşá¸á á áşááąá¸áááˇáşááŤáááşá á ááşá¸ááťááşá¸ááᯠáááŻááşáá˝á˛áĄááźá áş áá áááşáᎠáĄá áŽáááşááśá áŹá áĄáá˝ááşáĄááźááşáážááˇáş áĄááźáąáŹááşá¸áĄááŹáááŻáˇááᯠá ááşá¸áááşáááş áĄááźáśááąáŹááşá¸áá áşááŻáááşá¸ ááźá áşáááşá
áááşáááş á¤áááŻááşáááŻááşáážáŻááźáąáŹááˇáş áĄááąá¸áĄáá°ááŻááşááŹá¸ááźáŽá¸ááźá áşááťážááşáááşá¸ á¤áĄá áŽáááşááśá áŹáá˝ááş ááąáŹáşááźááŤáááş-

á
ááşá¸ááťááşá¸ááᯠáĄáááşáá˝ááşá¸ááźáŽá¸áááşáážááˇáşá áááşáááş DatAlert áááşáĄááşááŹááąáˇá
áşááᯠáĄááŻáśá¸ááźáŻá áĄááźáŹá¸ááąáŹ áĄáá˝ááˇáşáá°á¸áááŻá¸ááźááˇáşá
áąáááˇáş ááźá
áşáááşááťáŹá¸áĄáŹá¸ááŻáśá¸ááᯠá
áŻáśá
ááşá¸áááŻááşáááş-

á¤á
ááşá¸ááťááşá¸ááᯠááźááşáááşáááşáážááşááźáŽá¸áááşáážááˇáş áááşáááş á¤ááŻáśááźáŻáśááąá¸ áĄáŹá¸áááşá¸ááťááşáĄááťááŻá¸áĄá
áŹá¸ááťáŹá¸áážááˇáş áĄááŹá¸áá°ááąáŹ áĄáŹá¸áááşá¸ááťááşááťáŹá¸ááᯠá
áąáŹááˇáşááźááˇáşáᏠááŹáá˝ááşáááŻááşáááşá AD directory services objects ááťáŹá¸ááźááˇáş ááźá
áşáááşááťáŹá¸ááᯠá
áŻáśá
ááşá¸á
á
áşááąá¸ááźáŽá¸ á¤áĄááąá¸ááźáŽá¸ááąáŹ áĄáŹá¸áááşá¸ááťááşááᯠááśááááŻááşááźáąáážáááážá ááŻáśá¸ááźááşáááŻááşááŤáááşá
source: www.habr.com
