اگر فهرستی از نامهای کاربری را در Active Directory پیدا کنیم، میتوانیم با استفاده از الگوی نامگذاری، نامهای کاربری احتمالی را حدس بزنیم.
برای مثال:
john smith -> jsmith, j.smith, john.smith
michael pole -> mpole, m.pole, michael.pole
ورود SSH با اعتبارنامههای Active Directory
ssh dc.example.com\\<ad_username>@sub.dc.example.com
تزریق اعتبارنامهها به حافظه (Inject Credentials into Memory)
# /netonly: تمام ارتباطات شبکهای از این اعتبارنامههای تزریقشده برای احراز هویت استفاده میکنند.
runas.exe /netonly /user:<domain>\<username> cmd.exe
پیکربندی DNS
PowerShell
$dnsip = "<DC_IP>"
$index = Get-NetAdapter -Name 'Ethernet' | Select-Object -ExpandProperty 'ifIndex'
Set-DnsClientServerAddress -InterfaceIndex $index -ServerAddresses $dnsip
اکنون بررسی کنید که تنظیمات بهدرستی اعمال شده باشند:
nslookup dc.example.com
دانش پایه
مدیریت کاربران (User Management)
تفویض اختیار (Delegation)
در Active Directory، مدیر سیستم میتواند بدون اعطای دسترسیهای کامل مدیریتی، مدیریت کاربران را در یک Organizational Unit (OU) به کاربر دیگری واگذار کند.
راهاندازی
ابزار Active Directory Users and Computers را باز کنید.
روی OU موردنظر راستکلیک کرده و گزینه Delegate Control… را انتخاب کنید.
در پنجره بازشده، نام کاربری را که میخواهید اختیار مدیریت به او واگذار شود وارد کنید.
وظایفی را که کاربر Delegationشده مجاز به انجام آنهاست انتخاب کنید.
روی OK کلیک کنید.
مدیریت کاربران (Manage Users)
با کاربر Delegation شده وارد سیستم شوید.
برای مثال، اگر بخواهید رمز عبور کاربر john را ریست کنید، دستور زیر را در PowerShell اجرا کنید و سپس رمز عبور جدید را در پنجره درخواستشده وارد نمایید:
Set-ADAccountPassword john -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
اولین باری که John پس از این تغییر وارد سیستم میشود، میخواهیم مجبور شود رمز عبور دلخواه خودش را (نه رمزی که شما تعیین کردهاید) تنظیم کند. برای این کار دستور زیر را اجرا کنید:
Set-ADUser -ChangePasswordAtLogon $true -Identity john -Verbose
اکنون زمانی که John وارد سیستم شود، از او خواسته میشود رمز عبور جدیدی انتخاب کند.
رهگیری احراز هویت NetNTLM (Intercept NetNTLM Authentication)
ابزار Responder را اجرا کنید تا به درخواستهای LLMNR، NBT-NS و WPAD گوش دهد.
sudo responder -I <interface-like-eth0>
خب Responder را در حال اجرا نگه دارید تا زمانی که درخواستهایی دریافت شود.
اگر هش NTLM دریافت کردید، آن را روی سیستم محلی کرک کنید.
echo -n '<copied-NTLM-hash>' > hash.txt
john --format=netntlmv2 --wordlist=wordlist.txt hash.txt
#AD
@KavehOffSec