Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Ngritja e privilegjeve është përdorimi nga një sulmues i të drejtave aktuale të llogarisë për të fituar akses të mëtejshëm, zakonisht në një nivel më të lartë brenda sistemit. Megjithëse ngritja e privilegjeve mund të jetë rezultat i shfrytëzimit të dobësive të ditës zero, ose e punës së hakerëve të klasit të parë që kryejnë një sulm të synuar, ose për shkak të një programi të keq që është fshehur mirë, ajo ndodh më shpesh për shkak të konfigurimit të gabuar të kompjuterit apo llogarisë. Ndërsa sulmi avancoi më tej, sulmuesit përdorin një sërë dobësish individuale, që së bashku mund të çojnë në një rrjedhje të dhënash katastrofike.

Përse përdoruesit nuk duhet të kenë të drejta të administratorit lokal?

Nëse jeni një profesionist i sigurisë, mund të duket e qartë se përdoruesit nuk duhet të kenë të drejta të administratorit lokal, pasi kjo:

  • E bĂ«n llogarinĂ« e tyre mĂ« tĂ« ndjeshme ndaj sulmeve tĂ« ndryshme
  • E bĂ«n kĂ«to sulme shumĂ« mĂ« serioze

Fatkeqësisht, për shumë organizata, kjo vazhdon të jetë një çështje shumë e debatuar dhe shpesh shoqërohet me diskutime të nxehura (shihni për shembull, shefi im thotë se të gjithë përdoruesit duhet të jenë administratorë lokalë). Pa u thelluar në detajet e këtij diskutimi, ne besojmë se sulmuesi ka fituar të drejtat e administratorit lokal në sistemin e shqyrtuar: ose përmes një shfrytëzimi, ose sepse makinat nuk ishin mbrojtur siç duhej.

Hapi 1. Zbulimi i prapambetjes së emrave DNS përmes PowerShell

Sipas parazgjedhjes, PowerShell vendoset në shumicën e stacioneve lokale dhe në shumicën e serverëve Windows. Dhe ndonëse pa e ekzagjeruar konsiderohet një mjet jashtëzakonisht i dobishëm për automatizim dhe menaxhim, po ashtu është në gjendje të shndërrohet në një malware pa skedë (një program për thyerje që nuk lë gjurmë të sulmit).

Në rastin tonë, sulmuesi fillon të kryejë një rekognoskim rrjeti përmes një skenari PowerShell, duke mbledhur hap pas hapi hapësirën e IP-ve të rrjetit, duke u përpjekur të përcaktojë nëse ai IP zgjidhet për një nod, dhe nëse po, çfarë është emri i rrjetit të atij nodi.
Ka janë shumë mënyra për të realizuar këtë detyrë, por përdorimi i komandës Get-ADComputer është një opsion i besueshëm, pasi kthen një grup të pasur të dhënash për çdo nyje:

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq ‘10.10.10.10’}

Nëse shpejtësia e punës në rrjetet e mëdha shkakton probleme, mund të përdoret aneksi i kthyer DNS:

[System.Net.Dns]::GetHostEntry(‘10.10.10.10’).HostName

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Ky metodë enumerimi i nyjeve në rrjet është shumë popullor, pasi shumica e rrjeteve nuk zbatojnë një model sigurie të besueshëm dhe nuk ndjekin kërkesat e brendshme DNS për shpërthime të dyshimta të aktivitetit.

Hapi 2: Zgjedhja e objektivit

Rezultati përfundimtar i këtij hapi është marrja e një liste emrash hostesh për serverët dhe stacionet e punës, që mund të përdoret për të vazhduar sulmin.

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Duke u bazuar nĂ« emĂ«r, serveri ‘HUB-FILER’ duket njĂ« objektiv i denjĂ«, pasi me kalimin e kohĂ«s, serverĂ«t e skedarĂ«ve tendencojnĂ« tĂ« akumulojnĂ« njĂ« numĂ«r tĂ« madh dosjesh rrjeti dhe akses tĂ« tepĂ«rt nga njĂ« grup tĂ« gjerĂ« personash.

Shikimi përmes Eksplorerit të Windows na lejon të përcaktojmë nëse ka një dosje të përbashkët të hapur, por llogaria jonë aktuale nuk mund të qasë në të (ndoshta kemi të drejta vetëm për listimin).

Hapi 3: Eksplorimi i ACL

Tani në hostin tonë HUB-FILER dhe dosjen e përbashkët qëllim share mund të ekzekutojmë një skenar PowerShell për të marrë një listë të ACL. Ne mund ta bëjmë këtë nga makineria lokale, pasi tashmë kemi të drejta si administrator lokal:

(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

Rezultati i ekzekutimit:

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Nga kjo shohim se grupa Përdoruesit e Domainit ka akses vetëm për listim, por grupi Helpdesk ka gjithashtu të drejta për modifikim.

Hapi 4: Identifikimi i Llogarive

Duke ekzekutuar Get-ADGroupMember, ne mund të marrim të gjithë anëtarët e kësaj grupi:

Get-ADGroupMember -identity Helpdesk

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Në këtë listë shohim llogarinë e kompjuterit që ne tashmë e identifikuam dhe të cilës i kemi qasur:

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Hapi 5: Përdorimi i PSExec për të punuar nga llogaria e kompjuterit

PsExec Microsoft Sysinternals lejon të ekzekutoni komandat në kontekstin e llogarisë së sistemit SYSTEM@HUB-SHAREPOINT, e cila, siç e dimë, është anëtare e grupit të synuar Helpdesk. Kështu, mjafton të ekzekutoni:

PsExec.exe -s -i cmd.exe

Pastaj keni akses të plotë në dosjen e synuar HUB-FILERshareHR, pasi po punoni në kontekstin e llogarisë së kompjuterit HUB-SHAREPOINT. Dhe me këtë akses, të dhënat mund të kopjohen në një pajisje të përkohshme të ruajtjes ose të nxirren dhe dërgohen në rrjet.

Hapi 6: Zbulimi i kësaj sulmi

Kjo specifike e ndjeshmërisë që lidhet me konfigurimin e të drejtave të llogarive (llogarive të kompjuterëve që aksesojnë dosjet e përbashkëta në rrjet në vend të llogarive të përdoruesve ose llogarive të shërbimit) mund të zbulohen. Sidoqoftë, pa mjetet e duhura, është shumë e vështirë ta bëni këtë.

Për të zbuluar dhe parandaluar këtë kategori sulmesh, mund të përdorim DatAdvantage për të identifikuar grupet me llogari kompjuterësh në to, dhe më pas të mbyllim aksesin në to. DatAlert Vazhdon dhe lejon krijimin e një njoftimi specifikisht për një skenar të tillë.

Në screenshot-in më poshtë është një njoftim për përdoruesin, i cili do të aktivizohet sa herë që llogaria e kompjuterit të aksesojë të dhënat në serverin e monitoruar.

Përdorimi i PowerShell për ngritjen e privilegjeve të llogarive lokale

Hapat e ardhshëm me PowerShell

Doni të dini më shumë? Përdorni kodin e çelësit "blog" për të fituar akses falas në kursin e plotë në video për PowerShell dhe Bazat e Active Directory.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster