
Ngritja e privilegjeve është përdorimi nga një sulmues i të drejtave aktuale të llogarisë për të fituar akses të mëtejshëm, zakonisht në një nivel më të lartë brenda sistemit. Megjithëse ngritja e privilegjeve mund të jetë rezultat i shfrytëzimit të dobësive të ditës zero, ose e punës së hakerëve të klasit të parë që kryejnë një sulm të synuar, ose për shkak të një programi të keq që është fshehur mirë, ajo ndodh më shpesh për shkak të konfigurimit të gabuar të kompjuterit apo llogarisë. Ndërsa sulmi avancoi më tej, sulmuesit përdorin një sërë dobësish individuale, që së bashku mund të çojnë në një rrjedhje të dhënash katastrofike.
Përse përdoruesit nuk duhet të kenë të drejta të administratorit lokal?
Nëse jeni një profesionist i sigurisë, mund të duket e qartë se përdoruesit nuk duhet të kenë të drejta të administratorit lokal, pasi kjo:
- E bën llogarinë e tyre më të ndjeshme ndaj sulmeve të ndryshme
- E bën këto sulme shumë më serioze
Fatkeqësisht, për shumë organizata, kjo vazhdon të jetë një çështje shumë e debatuar dhe shpesh shoqërohet me diskutime të nxehura (shihni për shembull, ). Pa u thelluar në detajet e këtij diskutimi, ne besojmë se sulmuesi ka fituar të drejtat e administratorit lokal në sistemin e shqyrtuar: ose përmes një shfrytëzimi, ose sepse makinat nuk ishin mbrojtur siç duhej.
Hapi 1. Zbulimi i prapambetjes së emrave DNS përmes PowerShell
Sipas parazgjedhjes, PowerShell vendoset në shumicën e stacioneve lokale dhe në shumicën e serverëve Windows. Dhe ndonëse pa e ekzagjeruar konsiderohet një mjet jashtëzakonisht i dobishëm për automatizim dhe menaxhim, po ashtu është në gjendje të shndërrohet në një (një program për thyerje që nuk lë gjurmë të sulmit).
Në rastin tonë, sulmuesi fillon të kryejë një rekognoskim rrjeti përmes një skenari PowerShell, duke mbledhur hap pas hapi hapësirën e IP-ve të rrjetit, duke u përpjekur të përcaktojë nëse ai IP zgjidhet për një nod, dhe nëse po, çfarë është emri i rrjetit të atij nodi.
Ka janë shumë mënyra për të realizuar këtë detyrë, por përdorimi i komandës ADComputer është një opsion i besueshëm, pasi kthen një grup të pasur të dhënash për çdo nyje:
import-module activedirectory Get-ADComputer -property * -filter { ipv4address -eq â10.10.10.10â}NĂ«se shpejtĂ«sia e punĂ«s nĂ« rrjetet e mĂ«dha shkakton probleme, mund tĂ« pĂ«rdoret aneksi i kthyer DNS:
[System.Net.Dns]::GetHostEntry(â10.10.10.10â).HostName
Ky metodë enumerimi i nyjeve në rrjet është shumë popullor, pasi shumica e rrjeteve nuk zbatojnë një model sigurie të besueshëm dhe nuk ndjekin kërkesat e brendshme DNS për shpërthime të dyshimta të aktivitetit.
Hapi 2: Zgjedhja e objektivit
Rezultati përfundimtar i këtij hapi është marrja e një liste emrash hostesh për serverët dhe stacionet e punës, që mund të përdoret për të vazhduar sulmin.

Duke u bazuar nĂ« emĂ«r, serveri âHUB-FILERâ duket njĂ« objektiv i denjĂ«, pasi me kalimin e kohĂ«s, serverĂ«t e skedarĂ«ve tendencojnĂ« tĂ« akumulojnĂ« njĂ« numĂ«r tĂ« madh dosjesh rrjeti dhe akses tĂ« tepĂ«rt nga njĂ« grup tĂ« gjerĂ« personash.
Shikimi përmes Eksplorerit të Windows na lejon të përcaktojmë nëse ka një dosje të përbashkët të hapur, por llogaria jonë aktuale nuk mund të qasë në të (ndoshta kemi të drejta vetëm për listimin).
Hapi 3: Eksplorimi i ACL
Tani në hostin tonë HUB-FILER dhe dosjen e përbashkët qëllim share mund të ekzekutojmë një skenar PowerShell për të marrë një listë të ACL. Ne mund ta bëjmë këtë nga makineria lokale, pasi tashmë kemi të drejta si administrator lokal:
(get-acl hub-filershare).access | ft IdentityReference,FileSystemRights,AccessControlType,IsInherited,InheritanceFlags âautoRezultati i ekzekutimit:

Nga kjo shohim se grupa Përdoruesit e Domainit ka akses vetëm për listim, por grupi Helpdesk ka gjithashtu të drejta për modifikim.
Hapi 4: Identifikimi i Llogarive
Duke ekzekutuar , ne mund të marrim të gjithë anëtarët e kësaj grupi:
Get-ADGroupMember -identity Helpdesk
Në këtë listë shohim llogarinë e kompjuterit që ne tashmë e identifikuam dhe të cilës i kemi qasur:

Hapi 5: Përdorimi i PSExec për të punuar nga llogaria e kompjuterit
Microsoft Sysinternals lejon të ekzekutoni komandat në kontekstin e llogarisë së sistemit SYSTEM@HUB-SHAREPOINT, e cila, siç e dimë, është anëtare e grupit të synuar Helpdesk. Kështu, mjafton të ekzekutoni:
PsExec.exe -s -i cmd.exePastaj keni akses të plotë në dosjen e synuar HUB-FILERshareHR, pasi po punoni në kontekstin e llogarisë së kompjuterit HUB-SHAREPOINT. Dhe me këtë akses, të dhënat mund të kopjohen në një pajisje të përkohshme të ruajtjes ose të nxirren dhe dërgohen në rrjet.
Hapi 6: Zbulimi i kësaj sulmi
Kjo specifike e ndjeshmërisë që lidhet me konfigurimin e të drejtave të llogarive (llogarive të kompjuterëve që aksesojnë dosjet e përbashkëta në rrjet në vend të llogarive të përdoruesve ose llogarive të shërbimit) mund të zbulohen. Sidoqoftë, pa mjetet e duhura, është shumë e vështirë ta bëni këtë.
Për të zbuluar dhe parandaluar këtë kategori sulmesh, mund të përdorim për të identifikuar grupet me llogari kompjuterësh në to, dhe më pas të mbyllim aksesin në to. Vazhdon dhe lejon krijimin e një njoftimi specifikisht për një skenar të tillë.
Në screenshot-in më poshtë është një njoftim për përdoruesin, i cili do të aktivizohet sa herë që llogaria e kompjuterit të aksesojë të dhënat në serverin e monitoruar.

Hapat e ardhshëm me PowerShell
Doni të dini më shumë? Përdorni kodin e çelësit "blog" për të fituar akses falas në kursin e plotë .
Burimi: habr.com
