TGViewer
Channel Public Channel




@kavehoffsec

Red Team ( Network ) , with Kaveh
Subscribers
1.15K
Photos
36
Videos
3
Links
54
Recent Posts 16 shown
Post #269 153
ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره.
این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم‌ شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ تا مخزن دیگه هم مثل این وجود داره.
اینجا میگم چطور پیداشون کنی و پاکشون کنی:

https://x.com/KavehxNet/status/2104307645696123143
X (formerly Twitter) kaveh (@KavehxNet) on X ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر داخل فایلی به اسم thumbcache_256.db ذخیره میشن و کارشناسان جرم‌ شناسی دیجیتال مرتب ازشون استفاده میکنن. ۱۵ ت…
Post #267 225
🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید.
۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید.
همه‌ ش رو تو ۲ دقیقه پاک کنید: ↓↓

https://x.com/KavehxNet/status/2104090338293846369
X (formerly Twitter) kaveh (@KavehxNet) on X 🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید ۲۰ ساله که پروفایل میسازید، سایت میرید و رد پای دیجیتال به جا میذارید. همه‌ ش رو تو ۲ دقیقه پاک کنید: ↓ این پست رو لایک و ریتوییت کن…
Post #266 292
 وقتی وارد یک Active Directory میشی، خیلی زود با این چهار تا اسم روبه‌رو میشی: Kerberoasting Golden Ticket Silver Ticket DCSync  ولی مسئله این نیست که اسم این تکنیک‌ها رو بلدی. مسئله اینه که بفهمی هر کدوم چه چیزی رو هدف میگیره و بعد از موفق شدنش چه اتفاقی…
توی Active Directory، دیدن یک Event به‌ تنهایی معمولاً داستان کاملی بهت نمیده ، مثلاً Event ID 4769 را میبینی ، یک TGS Request ثبت شده.

خب؟ آیا یعنی Kerberoasting اتفاق افتاده؟
نه.

باید ببینی چه کسی درخواست را فرستاده، برای چه سرویسی بوده و قبل و بعدش چه اتفاقی افتاده.

مثلاً:

یک User در مدت کوتاه برای تعداد زیادی SPN مختلف TGS می‌گیرد.
بعد قبل از آن، LDAP Query برای پیدا کردن servicePrincipalName داشته.
بعد روی همان سیستم، Processهای غیرمعمول یا PowerShell اجرا شده.
اینجا دیگر فقط با یک Event طرف نیستی.
چند Artifact مختلف دارند یک رفتار واحد را نشان میدهند.

در Kerberoasting میتوانی این موارد را کنار هم قرار بدهی:
4769
LDAP SPN Enumeration
4688 / Sysmon
PowerShell
Source IP
Requester Account
Service Name / SPN
Ticket Encryption Type


حتی 0x17 یا RC4-HMAC هم به‌ تنهایی اثبات Kerberoasting نیست.

ممکن است سیستم Legacy یا Service Account قدیمی هنوز از RC4 استفاده کند.
پس Hunting واقعی یعنی:

Event → Context → Correlation → Attack Path


نه اینکه فقط دنبال یک Event ID خاص بگردی.

همین مدل فکر کردن در Golden Ticket، Silver Ticket و DCSync هم اهمیت دارد.
چیزی که در AD مهم است فقط این نیست که «چه Eventی ثبت شد».

مهم‌تر این است که:

چه کسی؟
از کجا؟
برای چه چیزی؟
در چه زمانی؟
و بعد از آن چه کاری انجام داده؟


وقتی این قطعات را کنار هم می‌ گذاری، Logها از یک لیست Event تبدیل میشوند به یک Attack Story.


@KavehOffSec
  • 🔥 4
  • ❤ 1
Post #265 263
آبان ...
Post #263 318
Post #261 574
 ا 🔴 DCSync؛ وقتی مهاجم از خود Domain Controller Credential میگیره یکی از چیزهایی که توی Active Directory باید خیلی خوب درکش کنی، DCSync هست. اسمش ممکنه اولش یکم گمراه کننده باشه. مهاجم قرار نیست واقعاً خودش رو به شکل یک Domain Controller در بیاره. ماجرا…
وقتی وارد یک Active Directory میشی، خیلی زود با این چهار تا اسم روبه‌رو میشی:

Kerberoasting
Golden Ticket
Silver Ticket
DCSync

ولی مسئله این نیست که اسم این تکنیک‌ها رو بلدی.

مسئله اینه که بفهمی هر کدوم چه چیزی رو هدف میگیره و بعد از موفق شدنش چه اتفاقی میتونه بیفته.

اKerberoasting معمولاً از Service Account شروع میشه.

مهاجم SPNها رو بررسی میکنه، برای سرویس‌ های مرتبط TGS می‌گیره و بعد Ticket رو برای Password Cracking آفلاین بررسی میکنه.

نکته مهم اینجاست که برای درخواست معمولی Service Ticket، الزاماً به Administrator Privilege نیاز نداری.

یعنی یک Domain User معمولی هم می‌تونه نقطه شروع این مسیر باشه.

حالا فرض کن Credential یک Service Account به دست اومده.

اینجا تست واقعی تازه جالب میشه.

این Account چه Privilegeهایی داره؟

روی چه سیستم‌ هایی استفاده میشه؟

چند SPN داره؟

آیا Credential روی جای دیگه‌ای هم Reuse شده؟

اگر همین Account بتونه مسیر بعدی Attack رو باز کنه، Kerberoasting دیگه فقط یک Finding جداگانه نیست.

بخشی از یک Attack Chain محسوب میشه.
حالا برسیم به Golden Ticket.
اینجا شرایط کاملاً فرق میکنه.
مهاجم به Key مربوط به KRBTGT دسترسی پیدا کرده و میتونه یک TGT جعلی ایجاد کنه.

یعنی دیگه بحث یک Service Account خاص نیست.
اTicket میتونه برای یک Identity و Privilege مشخص ساخته بشه و بعد برای گرفتن Service Ticketهای مختلف در Domain مورد استفاده قرار بگیره.

اSilver Ticket از این نظر متفاوت‌ تره.
اینجا مهاجم Key مربوط به یک Service یا Computer Account رو داره و برای یک SPN مشخص TGS جعلی می‌ سازه.

مثلاً:
CIFS
HTTP
HOST
MSSQLSvc


در نتیجه Scope حمله بیشتر به Serviceهایی وابسته است که با همون Key محافظت میشن.
و بعد می‌رسیم به DCSync.
اینجا دیگر مسئله ساخت Ticket نیست.
مهاجم از مکانیزم Replication خود Active Directory استفاده میکنه.

اگر یک Identity دسترسی‌ های لازم برای Replication داشته باشه، میتونه Credential Material مربوط به Directory رو از DC دریافت کنه.

این اطلاعات میتونه شامل NTLM Hashها و Kerberos Keyها باشه.

حتی Key مربوط به KRBTGT.

حالا اگر بخوام این چهار مورد رو خیلی ساده توی ذهنم نگه دارم:

Kerberoasting
SPN → TGS → Offline Cracking
Golden Ticket
KRBTGT Key → Forged TGT
Silver Ticket
Service Key → Forged TGS
DCSync
Replication Rights → Credential Material


اما چیزی که در یک تست واقعی برای من مهم‌ تره، خود تکنیک نیست.

اAttack Path مهمه.
ممکنه کار رو با یک Domain User معمولی شروع کنی.

به یک Service Account برسی.

اCredential اون Account رو به دست بیاری.
از اون Credential برای حرکت به یک سیستم دیگه استفاده کنی.
بعد به Identityای برسی که Replication Rights داره.
و از اونجا Credentialهای بیشتری از Domain به دست بیاری.
اینجا دیگه چهار تا Technique جدا از هم نداری.
یک زنجیره حمله داری.
برای همین وقتی Active Directory رو تست میکنی، فقط نپرس:
«آیا Kerberoasting ممکنه؟»

یا:

«آیا DCSync ممکنه؟»

سؤال مهم‌تر اینه:

«اگر این مرحله موفق بشه، مسیر بعدی کجاست؟»

این تفاوت بین اجرای چند Technique و فهم واقعی Active Directory .
در Red Team قرار نیست فقط ثابت کنی یک تکنیک قابل اجراست.
باید بفهمی یک دسترسی از کجا شروع میشه، چه چیزی رو باز میکنه و در نهایت مهاجم رو تا کجا میتونه جلو ببره.

@KavehOffSec

#ActiveDirectory #RedTeam #Kerberoasting #GoldenTicket #SilverTicket #DCSync #Red_Team
  • 🔥 5
  • ❤ 1
Post #260 1.52K
📚 بازخورد یکی از خواننده‌های «Kerberos For Pentesters»

ممنون از اعتمادتون ❤️

هدف TryHackBox اینه که محتوا واقعاً در مسیر یادگیری و کار عملی به دردتون بخوره.
Post #256 756
📚 بازخورد یکی از خواننده‌های «Kerberos For Pentesters»

ممنون از اعتمادتون ❤️

هدف TryHackBox اینه که محتوا واقعاً در مسیر یادگیری و کار عملی به دردتون بخوره.
Post #251 767
 ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟ خیلی وقت‌ ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم. ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره. در Golden…
ا 🔴 DCSync؛ وقتی مهاجم از خود Domain Controller Credential میگیره

یکی از چیزهایی که توی Active Directory باید خیلی خوب درکش کنی، DCSync هست.

اسمش ممکنه اولش یکم گمراه کننده باشه.
مهاجم قرار نیست واقعاً خودش رو به شکل یک Domain Controller در بیاره.

ماجرا اینه که از قابلیت Replication خود Active Directory سوء استفاده میشه.

اActive Directory بین Domain Controllerها اطلاعات رو Replicate می کنه.

حالا اگر یک Account دسترسی های لازم برای Replication رو داشته باشه، میتونه از DC اطلاعاتی رو درخواست کنه که نباید در اختیار یک سیستم یا کاربر عادی باشه.

و اینجا DCSync شکل می گیره.

سناریو رو خیلی ساده ببینیم:

دسترسی به یک Account با Replication Rights
⬇️
ارسال درخواست Replication به DC
⬇️
دریافت اطلاعات Credential از AD
⬇️
NTLM Hash و Kerberos Key
⬇️
امکان دسترسی به Credentialهای مهم Domain

یکی از خطرناک ترین بخش های این حمله اینه که مهاجم برای به دست آوردن این اطلاعات الزاماً نیازی نداره فایل NTDS.dit رو مستقیم از روی Disk بخونه.

اطلاعات از طریق مکانیزم Replication خود AD درخواست میشه.

حالا این یعنی چی؟
یعنی اگر مهاجم به اندازه کافی Privilege داشته باشه، میتونه از یک DC بخواد اطلاعات Credential رو در اختیارش قرار بده.

و اینجا دیگه موضوع فقط یک User نیست.

ممکنه Credentialهای Accountهای مهم Domain هم درگیر بشن.

حتی KRBTGT و اگر KRBTGT Key هم به دست مهاجم برسه، مسیر برای حمله هایی مثل Golden Ticket باز میشه.

اما یک سؤال مهم:

از کجا بفهمیم DCSync اتفاق افتاده؟
یکی از Eventهای مهم اینجا 4662 هست.
البته به شرطی که Directory Service Access Auditing و SACL درست تنظیم شده باشن.

در این Event میتونیم دنبال Replication Rights مشخصی بگردیم.

مثلاً:
DS-Replication-Get-Changes
و
DS-Replication-Get-Changes-All

حالا اگر دیدیم یک Account از یک Workstation معمولی داره از DC درخواست های Replication انجام میده، باید جدی تر بررسیش کنیم.

مخصوصاً اگر اون Account قبلاً چنین کاری انجام نمی داده.

چون Replication عادی بین DCها اتفاق می افته.

همچنین بعضی سرویس های واقعی مثل Backup، Sync و Identity Management هم ممکنه Replication Rights داشته باشن.

پس:
4662 = DCSync
نه.
این برداشت اشتباهه.

باید ببینیم چه Accountی، از کجا، با چه دسترسی ای و برای چه هدفی این درخواست رو انجام داده.

از دید یک Red Teamer، چیزی که واقعاً مهمه اینه:

اگر جایی دیدی یک User یا Service Account دسترسی Replication داره، سریع از کنارش رد نشو.

بپرس:

این دسترسی چرا وجود داره؟
چه کسی بهش داده؟
از کجا میتونه استفاده بشه؟
آیا واقعاً لازم داره؟

و مهم تر از همه:

اگر Credential این Account لو بره، مهاجم تا کجا می تونه پیش بره؟

چون گاهی یک ACE کوچک روی Active Directory می تونه خیلی بیشتر از چیزی که روی کاغذ به نظر میاد خطرناک باشه.

اDCSync از همون حمله هاییه که نشون میده در Active Directory فقط داشتن Administrator مهم نیست.

گاهی یک Permission اشتباه، مسیر رسیدن به کل Domain رو باز می کنه.

#ActiveDirectory #DCSync #RedTeam #Kerberos #CyberSecurity
  • 🔥 3
Post #244 580
📚 کتابچه Kerberos For Pentesters

📌 یک راهنمای تخصصی برای شناخت Kerberos و نحوه استفاده از آن در تست نفوذ و Red Team محیط‌های Active Directory.

این کتاب از مبانی شروع می‌کند و تلاش می‌کند قبل از ورود به تکنیک‌های حمله، ساختار و منطق Kerberos را برای خواننده روشن کند. در ابتدا با تاریخچه و تکامل Kerberos، معماری Kerberos v5 و اجزای اصلی آن آشنا می‌شوید و سپس نحوه پیاده‌سازی این پروتکل در Active Directory بررسی می‌شود.

در بخش Active Directory، موضوعاتی مانند نقش Domain Controller به‌عنوان KDC، ارتباط Kerberos با حساب‌های کاربری و سرویس‌ها، TGT و Service Ticket و مکانیزم Pre-authentication مورد بررسی قرار می‌گیرند.


📌 توضیحات تکمیلی

📕 نمونه کتاب

📄 صفحات : ۱۷۷
💰 قیمت اصلی : ۲۶۹,۰۰۰ هزارتومان

🔥 برای ۳ نفر اول : ۱۹۹,۰۰۰ هزارتومان

📌 جهت خرید به ایدی زیر پیام دهید:
@THBxSupport

@KavehOffSec
@TryHackBox
Post #241 657
 ۴ شهریور؛ سالروز کوروش بزرگ من فرزند ایرانم؛ از تبار مردمانی که تاریخ را با شکوه خود نوشتند. فرزند کوروش، فرزند این خاک، و وارث نامی که هیچ‌ گاه از یاد نمی‌ رود. به ریشه‌ هایم افتخار میکنم؛ به ایران، به تاریخم، به کوروش بزرگ. تا وقتی ایران هست، نام کوروش…
🔥 جشن شهریورگان / ۳۰ امرداد

💠 شهریورگان، جشنی به پاس شهریور امشاسپند است. شهریور، فروزه‌ی توانایی و شهریاری اهورامزدا بوده و از دید لغوی به معنی «شهریاری آرزوشده» می‌باشد. هم از این روست که از اهورامزدا در اوستا با نام «به شهریاری برازنده‌ترین» یاد شده است. درست به همین چرایی نیز شاهنشاهان هخامنشی و ساسانی، شهریاری خود بر ایرانشهر را بخشش اهورامزدا به خود می‌خواندند؛ زیرا بُن یا سرچشمه‌ی شهریاری نیک را شهریاری اهورامزدا می‌دانستند. با این همه، بر پایه‌ی جهان‌بینی زرتشتی، اهورامزدا هر انسانی را شهریار تن خویش آفریده است. پس این مفهوم صرفاً دارای بُعدی سیاسی نیست؛ بلکه معنایی بس گسترده‌تر و عام‌تر هم دارد.

💠 شهریاری‌ ای که استوار بر نیکی باشد، در فرهنگ زرتشتی، «نیک‌خدایی (نیکی‌سالاری، شهریاری نیک، نیکوپادشاهی)» نام دارد. این مفهوم، شالوده‌ی اصلی اندیشه‌ی سیاسی ایرانشهری را برمی‌سازد. گفتنی‌ست که نماد مادی شهریور نیز فلزات هستند.

📌 یک نکته برای اصلاح یک اشتباه رایج
دوستان، دلیل اینکه این پست را منتشر کردیم این است که متأسفانه تاریخ شهریورگان در برخی صفحات و مطالب، با تاریخ‌ های دیگر اشتباه گرفته می‌شود. بنابراین اگر در این زمینه محتوا تولید می‌ کنید، مخصوصاً دوستانی که در اینستاگرام صفحه تاریخی دارند، لطفاً پیش از انتشار، تاریخ و منبع را بررسی کنید تا یک اشتباه بارها و بارها تکرار نشود.

ما نمی‌گوییم گرامی‌ داشت این روز کار نادرستی است؛ برعکس، زنده نگه داشتن یاد و فرهنگ ایران باستان ارزشمند است. اما در کنار علاقه به تاریخ، دقت تاریخی هم اهمیت دارد.

گاهی حتی یک تاریخ اشتباه، وقتی بارها بازنشر شود، تبدیل به یک «واقعیت رایج» می‌ شود؛ در حالی که رایج بودن یک ادعا، دلیل درست بودن آن نیست.

یاد تاریخ و بزرگان ایران را گرامی بداریم؛ اما دقیق و مسئولانه.

✍ کاوه
برگی از تاریخ
@TryHackBox
#تاریخ #تاریخ_ایران
  • ❤ 3
Post #240 633
۴ شهریور؛ سالروز کوروش بزرگ

من فرزند ایرانم؛
از تبار مردمانی که تاریخ را با شکوه خود نوشتند.
فرزند کوروش، فرزند این خاک،
و وارث نامی که هیچ‌ گاه از یاد نمی‌ رود.

به ریشه‌ هایم افتخار میکنم؛
به ایران، به تاریخم، به کوروش بزرگ.
تا وقتی ایران هست، نام کوروش زنده است.

@KavehOffSec
#کوروش #ایران #آریایی
  • ❤ 6
Post #239 1.92K
ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟

خیلی وقت‌ ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم.
ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره.

در Golden Ticket:
KRBTGT Key
⬇️
Forged TGT
⬇️
Service Tickets

یعنی مهاجم به Key مربوط به KRBTGT دسترسی داره و میتونه یک TGT جعلی بسازه.

اما در Silver Ticket داستان فرق میکنه:


Service / Computer Account Key
⬇️
Forged TGS
⬇️
Target Service

اینجا مهاجم TGT رو جعل نمیکنه.
مستقیماً یک Service Ticket یا همون TGS جعلی برای یک سرویس مشخص میسازه.
مثلاً سرویس‌هایی مثل:
🔹 CIFS
🔹 HTTP
🔹 HOST
🔹 MSSQLSvc

بعد Ticket برای همون Target Service استفاده میشه.

حالا از دید Detection یک نکته جالب داریم.
فرض کن روی یک Server یک Kerberos Logon در Event ID 4624 میبینیم.

ولی وقتی میریم سراغ Domain Controller، برای همون User، Source و Service یک 4769 منطقی پیدا نمیکنیم ،این میتونه مشکوک باشه.


ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.

پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.

مثلاً:

4624
⬇️
4672
⬇️
5140 / 5145
⬇️
4688
⬇️
WinRM / RDP / WMI / SQL / Service Activity


حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.

چندتا SPN داره؟
چه Privilegeهایی داره؟
اPassword یا Credential اون چقدر امنه؟
آیا همین Account برای چند Service استفاده شده؟


📌 این قسمت مهمه

چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.

اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:

🎫 Golden Ticket
KRBTGT Key → TGT → Domain-wide potential

🎫 Silver Ticket
Service Key → TGS → Specific Service


و از سمت دفاع هم داستان فقط Detection نیست.

اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.

اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.

و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.

در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.

مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس‌ هایی دسترسی میده.

@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
  • 🔥 6
Post #238 867
🎫 Golden Ticket

یکی از خطرناک‌ ترین سناریوهای Kerberos
فرض کن مهاجم somehow به Key مربوط به KRBTGT دسترسی پیدا کرده.

از اینجا به بعد، داستان دیگه مثل Kerberoasting نیست که دنبال Password یک Service Account باشیم.

اینجا مهاجم میتونه یک TGT جعلی بسازه و خودش تعیین کنه این Ticket با چه Identity و چه Privilegeهایی مورد استفاده قرار بگیره.
اگر بخوایم خیلی ساده ببینیم:

🔴 KRBTGT Key
⬇️
🎫 Forged TGT
⬇️
🔑 Service Tickets
⬇️
🌐 Domain Services

یعنی اگر KRBTGT واقعاً compromise شده باشه، پتانسیل Impersonation در سطح Domain وجود داره.

اما سؤال مهم‌تر برای Defender اینه:

چطور متوجه Golden Ticket بشیم؟

یکی از مواردی که میشه بررسی کرد، ارتباط بین Eventهای:
4768 → TGT Request
و
4769 → TGS Request

مثلاً اگر برای یک User و Source مشخص، فعالیت TGS داشته باشیم اما TGT منطقی قبل از اون در لاگ‌ها دیده نشه، میتونه یک Signal مشکوک باشه.

ولی اینجا یک نکته خیلی مهم وجود داره:

❌ نبودن Event 4768 به‌تنهایی یعنی Golden Ticket نداریم یا داریم؟ هیچ‌کدوم.

ا TGTها Cache میشن، لاگ‌ها ممکنه کامل نباشن و سناریوهایی مثل Cross-Domain Authentication هم میتونن تحلیل رو پیچیده‌تر کنن.

برای همین Detection واقعی باید چند نشونه رو کنار هم بذاره:
🔹 User & Source IP
🔹 Events 4768 / 4769
🔹 Events 4624 / 4672 on the Target System
🔹 Actual Account Status
🔹 Ticket Lifetime
🔹 Encryption Type
🔹 Normal & Abnormal User Behavior
🔹 Evidence of DCSync or Credential Dumping

و اگر در نهایت مشخص بشه که KRBTGT واقعاً compromise شده، دیگه با یک Incident معمولی طرف نیستیم.

باید باهاش مثل یک Tier-0 / Domain Compromise برخورد کرد.

در مرحله Recovery هم، بعد از Containment و بررسی دقیق، یکی از اقدامات اصلی Reset کنترل‌ شده Password حساب KRBTGT در دو مرحله است؛ با توجه جدی به Replication بین Domain Controllerها و وضعیت کل محیط.
به نظرم این دقیقاً یکی از جاهاییه که نشون میده:

فهمیدن Kerberos خیلی مهم‌ تر از حفظ کردن چندتا کامنده.
وقتی بفهمی Ticketها چطور کار میکنن، بهتر متوجه میشی چرا compromise شدن KRBTGT میتونه کل Domain رو تحت تأثیر قرار بده.


@KavehOffSec
#ActiveDirectory #GoldenTicket #Kerberos #RedTeam
  • ❤ 5
  • 🔥 2
Post #237 766
متاسفانه باید بگم خودتون برای قطعی بعدی اینترنت آماده کنید.

زمانش نزدیکه خب آتش بس هم تموم شده!

حال چقدر طول بکشد معلوم نیست ولی پیشنهاد میکنم از هیچ پیام رسان داخلی و حتی تا جایی که میتونید بسته اینترنت نخرید شاید اینکار باعث بشه اینترنت زودتر وصل بشه .

دیدید که اینترنت وصل شد هم حجم بسته ها زود تموم شد هم گرون تر از قبل از اسفندماه شد.

تو قطعی اینترنت حتی کانفیگ هم نخرید!

بنزین هم که گرون میشه .

امیدوارم اینبار شاهد آخرین قطعی اینترنت و افزایش هزینه‌ هایی باشیم که فشار بیشتری به مردم وارد میکنه.

مواظب خودتون باشید.
  • ❤ 7
  • 👎 4
  • 👍 2
  • 🔥 1
Older posts →

About this channel

How can I read @kavehoffsec without a Telegram account?
TGViewer shows the public web preview Telegram publishes for : recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does  have?
 (@kavehoffsec) has 1.15K subscribers on Telegram, refreshed roughly every 30 minutes.
Does  know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →