برای امنیت Offensive :
تکنیک های دقیق سرقت credential را نشان میدهد که توسط advanced persistent threats (APTs) در دنیای واقعی استفاده می شود.برای امنیت Defensive :
قابلیت های ضروری برای post-exploitation و lateral movement در تستهای مجاز فراهم میکند.
به ردتیمرها اجازه می دهد رفتار واقعی مهاجم را شبیه سازی کنند تا بتوانیم دفاع هایمان را واقعاً تست کنیم.
به ما کمک میکند تأثیر واقعی credential را به ذی نفعان نشان دهیم.
دقیقاً نشان می دهد مهاجم پس از به دست آوردن foothold اولیه در محیط ویندوز چه کارهایی میتواند انجام دهد.
برجسته می کند که چرا مکانیسم هایی مانند Credential Guard فقط «خوب است داشته باشیم» نیستند بلکه حیاتی اند.
نشان می دهد چرا administrative credential hygiene ستون فقرات یک شبکه امن است.
مهم تر از همه، نشاندهنده indicator of compromise (IOCs) است که باید در لاگ هایمان به دنبال آن ها بگردیم.
برای تحقیقات امنیتی:
پنجرهای به معماری احراز هویت ویندوز و تصمیمات طراحی پشت آن ارائه میدهد.تأثیر بر امنیت ویندوز
نشان می دهد ویندوز واقعاً چگونه مواد حساس را ذخیره و حفاظت میکند.
روابط پیچیده بین زیرسیستم هایی مانند LSASS، LSA، SAM و Kerberos را آشکار می سازد.
راهی برای اعتبارسنجی اینکه کنترل های امنیتی ما واقعاً طبق انتظار کار میکنند، فراهم میکند.
میمیکتز نحوه ساخت ویندوز را تغییر داده است. مایکروسافت با پاسخ به تحقیقات Benjamin، بهبودهای امنیتی قابل توجهی ایجاد کرده که همه ما امروز از آنها بهره میبریم:
Credential Guard :
از virtualization-based security برای جداسازی credentialها از بقیه سیستم عامل استفاده میکند.
Protected Process Light (PPL) برای LSASS :
این کار را به طور قابل توجهی سختتر میکند که کدهای غیرمجاز به حافظه LSASS دسترسی پیدا کنند.
Windows Defender Application Control (WDAC) :
کمک میکند ابزارهای غیرمجاز از ابتدا اجرا نشوند.
Enhanced logging :
اکنون قابلیت های audit بسیار بهتری برای تشخیص تلاش های سرقت credential از این نوع داریم.
✍ کاوه
💢 بخش سوم
https://www.x.com/kavehxnet
@KavehOffSec