Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Премtиум подъем — это злоумышленник, который использует текущие права учетной записи для получения дополнительного, обычно более высокого доступа в системе. Хотя повышение привилегий может происходить через эксплуатацию уязвимостей нулевого дня или целенаправленные атаки высококвалифицированных хакеров, зачастую причина заключается в неправильной настройке компьютера или учетной записи. Продвигаясь дальше, злоумышленники используют различные уязвимости, что в совокупности может привести к катастрофической утечке данных.

Почему пользователи не должны иметь права локального администратора?

Если вы специалист по безопасности, это может показаться очевидным, что пользователи не должны иметь права локального администратора, так как это:

  • Повышает уязвимость их аккаунтов к различным атакам
  • Усугубляет эти атаки

К сожалению, для многих организаций это до сих пор очень спорный вопрос и часто вызывает бурные дискуссии (см. например, мой руководитель говорит, что все пользователи должны быть локальными администраторами). Не вдаваясь в детали этого обсуждения, мы предполагаем, что злоумышленник получил права локального администратора на исследуемой системе: либо через эксплойт, либо потому что машины не были должным образом защищены.

Шаг 1. Обратное разрешение DNS имен через PowerShell

По умолчанию PowerShell устанавливается на многих локальных рабочих станциях и на большинстве серверов Windows. И хотя его по праву считают невероятно полезным инструментом автоматизации и управления, он также может превратиться в почти невидимую fileless-малварь (программа для взлома, не оставляющая следов атаки).

В нашем случае злоумышленник начинает выполнять сетевую рекогносцировку с помощью сценария PowerShell, перебирая пространство IP-адресов сети, пытаясь узнать, разрешается ли данный IP к узлу, и если да, то каково сетевое имя этого узла.
Существует множество способов выполнения этой задачи, но использование командлета Get-ADComputer — një opsion i besueshëm, pasi kthen një mundësi të pasur të dhënash për çdo nyje:

 import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq ‘10.10.10.10’}

Nëse shpejtësia e punës në rrjeta të mëdha shkakton probleme, mund të përdoret një thirrje e kundërt sistema DNS:

[System.Net.Dns]::GetHostEntry(‘10.10.10.10’).HostName

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Ky metod i listimit të nyjeve në rrjet është shumë i popullarizuar, pasi shumica e rrjeteve nuk përdorin modelin e sigurisë me besim zero dhe nuk ndjekin kërkesat e brendshme DNS për shpërthime të dyshimta të aktivitetit.

Hapi 2: Zgjedhja e objektivit

Rezultati përfundimtar i këtij hapi është marrja e një liste emrash hostesh për serverat dhe stacionet e punës, e cila mund të përdoret për të vazhduar sulmin.

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Duke u bazuar në emrin, serveri ‘HUB-FILER’ duket të jetë një objektiv i denjë, pasi që me kalimin e kohës serverat e skedarëve zakonisht akumullojnë një sasi të madhe dosjesh rrjeti dhe qasje të tejskajshme për shumë njerëz.

Shikimi përmes Eksplorerit të Windows na lejon të përcaktojmë nëse ka një dosje të hapur të përbashkët, por llogaria jonë aktuale nuk mund ta aksesojë atë (ndoshta kemi vetëm të drejta për listimin).

Hapi 3: Eksplorimi i ACL

Tani në hostin tonë HUB-FILER dhe dosjen e përbashkët që është objektivi share, mund të ekzekutojmë një skript PowerShell për të marrë listën e ACL. Mund ta bëjmë këtë nga makineria lokale, pasi tashmë kemi të drejta si administrator lokal:

(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags –auto

Rezultati i ekzekutimit:

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Nga kjo ne shohim se grupi i Përdoruesve të Domainit ka qasje vetëm për listim, por grupi Helpdesk ka gjithashtu të drejta për të ndryshuar.

Hapi 4: Identifikimi i Llogarive

Duke ekzekutuar Get-ADGroupMember, ne do të mund të marrim të gjithë anëtarët e këtij grupi:

Get-ADGroupMember -identity Helpdesk

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Në këtë listë shohim llogarinë e kompjuterit që e kemi identifikuar tashmë dhe kemi marrë qasje:

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Hapi 5: Përdorim PSExec për të punuar nga llogaria e kompjuterit

PsExec nga Microsoft Sysinternals lejon ekzekutimin e komandave në kontekstin e llogarisë së sistemit SYSTEM@HUB-SHAREPOINT, e cila, siç e dimë, është anëtare e grupit të synuar Helpdesk. Pra, mjafton të ekzekutojmë:

PsExec.exe -s -i cmd.exe

Pastaj, ju keni akses të plotë në vaksinën HUB-FILERshareHR, pasi punoni në kontekstin e llogarisë kompjuterike HUB-SHAREPOINT. Me këtë akses, të dhënat mund të kopjohen në një pajisje të jashtme ruajtjeje ose të nxirren dhe transferohen përmes rrjetit.

Hapi 6: Zbulimi i kësaj sulmi

Kjo dobësi specifike e konfigurimit të të drejtave të llogarive (llogaritë kompjuterike që aksesohet në dosjet e përbashkëta të rrjetit në vend të llogarive të përdoruesve ose llogarive të shërbimit) mund të zbulohet. Megjithatë, pa mjetet e duhura, kjo është shumë e vështirë.

Për të zbuluar dhe parandaluar këtë kategori sulmesh, ne mund të përdorim DatAdvantage për të identifikuar grupet me llogaritë kompjuterike në to, dhe pastaj të mbyllim aksesin në to. DatAlert shkon përtej dhe lejon krijimin e një njoftimi specifik për një skenar të tillë.

Në ekranin e mëposhtëm tregohet një njoftim përdoruesi që do të aktivizohet me çdo akses të llogarisë kompjuterike në të dhënat në serverin e monitoruar.

Përdorimi i PowerShell për rritjen e privilegjeve të llogarive lokale

Hapat e mëposhtëm me PowerShell

Doni të mësoni më shumë? Përdorni kodin e zhbllokimit "blog" për akses falas në kursin e plotë video të PowerShell dhe Bazat e Active Directory.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster