وقتی وارد یک Active Directory میشی، خیلی زود با این چهار تا اسم روبهرو میشی:
Kerberoasting
Golden Ticket
Silver Ticket
DCSync
ولی مسئله این نیست که اسم این تکنیکها رو بلدی.
مسئله اینه که بفهمی هر کدوم چه چیزی رو هدف میگیره و بعد از موفق شدنش چه اتفاقی میتونه بیفته.
اKerberoasting معمولاً از Service Account شروع میشه.
مهاجم SPNها رو بررسی میکنه، برای سرویس های مرتبط TGS میگیره و بعد Ticket رو برای Password Cracking آفلاین بررسی میکنه.
نکته مهم اینجاست که برای درخواست معمولی Service Ticket، الزاماً به Administrator Privilege نیاز نداری.
یعنی یک Domain User معمولی هم میتونه نقطه شروع این مسیر باشه.
حالا فرض کن Credential یک Service Account به دست اومده.
اینجا تست واقعی تازه جالب میشه.
این Account چه Privilegeهایی داره؟
روی چه سیستم هایی استفاده میشه؟
چند SPN داره؟
آیا Credential روی جای دیگهای هم Reuse شده؟
اگر همین Account بتونه مسیر بعدی Attack رو باز کنه، Kerberoasting دیگه فقط یک Finding جداگانه نیست.
بخشی از یک Attack Chain محسوب میشه.
حالا برسیم به Golden Ticket.
اینجا شرایط کاملاً فرق میکنه.
مهاجم به Key مربوط به KRBTGT دسترسی پیدا کرده و میتونه یک TGT جعلی ایجاد کنه.
یعنی دیگه بحث یک Service Account خاص نیست.
اTicket میتونه برای یک Identity و Privilege مشخص ساخته بشه و بعد برای گرفتن Service Ticketهای مختلف در Domain مورد استفاده قرار بگیره.
اSilver Ticket از این نظر متفاوت تره.
اینجا مهاجم Key مربوط به یک Service یا Computer Account رو داره و برای یک SPN مشخص TGS جعلی می سازه.
مثلاً:
CIFS
HTTP
HOST
MSSQLSvc
در نتیجه Scope حمله بیشتر به Serviceهایی وابسته است که با همون Key محافظت میشن.
و بعد میرسیم به DCSync.
اینجا دیگر مسئله ساخت Ticket نیست.
مهاجم از مکانیزم Replication خود Active Directory استفاده میکنه.
اگر یک Identity دسترسی های لازم برای Replication داشته باشه، میتونه Credential Material مربوط به Directory رو از DC دریافت کنه.
این اطلاعات میتونه شامل NTLM Hashها و Kerberos Keyها باشه.
حتی Key مربوط به KRBTGT.
حالا اگر بخوام این چهار مورد رو خیلی ساده توی ذهنم نگه دارم:
Kerberoasting
SPN → TGS → Offline Cracking
Golden Ticket
KRBTGT Key → Forged TGT
Silver Ticket
Service Key → Forged TGS
DCSync
Replication Rights → Credential Material
اما چیزی که در یک تست واقعی برای من مهم تره، خود تکنیک نیست.
اAttack Path مهمه.
ممکنه کار رو با یک Domain User معمولی شروع کنی.
به یک Service Account برسی.
اCredential اون Account رو به دست بیاری.
از اون Credential برای حرکت به یک سیستم دیگه استفاده کنی.
بعد به Identityای برسی که Replication Rights داره.
و از اونجا Credentialهای بیشتری از Domain به دست بیاری.
اینجا دیگه چهار تا Technique جدا از هم نداری.
یک زنجیره حمله داری.
برای همین وقتی Active Directory رو تست میکنی، فقط نپرس:
«آیا Kerberoasting ممکنه؟»
یا:
«آیا DCSync ممکنه؟»
سؤال مهمتر اینه:
«اگر این مرحله موفق بشه، مسیر بعدی کجاست؟»
این تفاوت بین اجرای چند Technique و فهم واقعی Active Directory .
در Red Team قرار نیست فقط ثابت کنی یک تکنیک قابل اجراست.
باید بفهمی یک دسترسی از کجا شروع میشه، چه چیزی رو باز میکنه و در نهایت مهاجم رو تا کجا میتونه جلو ببره.
@KavehOffSec#ActiveDirectory #RedTeam #Kerberoasting #GoldenTicket #SilverTicket #DCSync #Red_Team