TGViewer
  @kavehoffsec · 1.16K subscribers
Post #261 605
 ا 🔴 DCSync؛ وقتی مهاجم از خود Domain Controller Credential میگیره یکی از چیزهایی که توی Active Directory باید خیلی خوب درکش کنی، DCSync هست. اسمش ممکنه اولش یکم گمراه کننده باشه. مهاجم قرار نیست واقعاً خودش رو به شکل یک Domain Controller در بیاره. ماجرا…
وقتی وارد یک Active Directory میشی، خیلی زود با این چهار تا اسم روبه‌رو میشی:

Kerberoasting
Golden Ticket
Silver Ticket
DCSync

ولی مسئله این نیست که اسم این تکنیک‌ها رو بلدی.

مسئله اینه که بفهمی هر کدوم چه چیزی رو هدف میگیره و بعد از موفق شدنش چه اتفاقی میتونه بیفته.

اKerberoasting معمولاً از Service Account شروع میشه.

مهاجم SPNها رو بررسی میکنه، برای سرویس‌ های مرتبط TGS می‌گیره و بعد Ticket رو برای Password Cracking آفلاین بررسی میکنه.

نکته مهم اینجاست که برای درخواست معمولی Service Ticket، الزاماً به Administrator Privilege نیاز نداری.

یعنی یک Domain User معمولی هم می‌تونه نقطه شروع این مسیر باشه.

حالا فرض کن Credential یک Service Account به دست اومده.

اینجا تست واقعی تازه جالب میشه.

این Account چه Privilegeهایی داره؟

روی چه سیستم‌ هایی استفاده میشه؟

چند SPN داره؟

آیا Credential روی جای دیگه‌ای هم Reuse شده؟

اگر همین Account بتونه مسیر بعدی Attack رو باز کنه، Kerberoasting دیگه فقط یک Finding جداگانه نیست.

بخشی از یک Attack Chain محسوب میشه.
حالا برسیم به Golden Ticket.
اینجا شرایط کاملاً فرق میکنه.
مهاجم به Key مربوط به KRBTGT دسترسی پیدا کرده و میتونه یک TGT جعلی ایجاد کنه.

یعنی دیگه بحث یک Service Account خاص نیست.
اTicket میتونه برای یک Identity و Privilege مشخص ساخته بشه و بعد برای گرفتن Service Ticketهای مختلف در Domain مورد استفاده قرار بگیره.

اSilver Ticket از این نظر متفاوت‌ تره.
اینجا مهاجم Key مربوط به یک Service یا Computer Account رو داره و برای یک SPN مشخص TGS جعلی می‌ سازه.

مثلاً:
CIFS
HTTP
HOST
MSSQLSvc


در نتیجه Scope حمله بیشتر به Serviceهایی وابسته است که با همون Key محافظت میشن.
و بعد می‌رسیم به DCSync.
اینجا دیگر مسئله ساخت Ticket نیست.
مهاجم از مکانیزم Replication خود Active Directory استفاده میکنه.

اگر یک Identity دسترسی‌ های لازم برای Replication داشته باشه، میتونه Credential Material مربوط به Directory رو از DC دریافت کنه.

این اطلاعات میتونه شامل NTLM Hashها و Kerberos Keyها باشه.

حتی Key مربوط به KRBTGT.

حالا اگر بخوام این چهار مورد رو خیلی ساده توی ذهنم نگه دارم:

Kerberoasting
SPN → TGS → Offline Cracking
Golden Ticket
KRBTGT Key → Forged TGT
Silver Ticket
Service Key → Forged TGS
DCSync
Replication Rights → Credential Material


اما چیزی که در یک تست واقعی برای من مهم‌ تره، خود تکنیک نیست.

اAttack Path مهمه.
ممکنه کار رو با یک Domain User معمولی شروع کنی.

به یک Service Account برسی.

اCredential اون Account رو به دست بیاری.
از اون Credential برای حرکت به یک سیستم دیگه استفاده کنی.
بعد به Identityای برسی که Replication Rights داره.
و از اونجا Credentialهای بیشتری از Domain به دست بیاری.
اینجا دیگه چهار تا Technique جدا از هم نداری.
یک زنجیره حمله داری.
برای همین وقتی Active Directory رو تست میکنی، فقط نپرس:
«آیا Kerberoasting ممکنه؟»

یا:

«آیا DCSync ممکنه؟»

سؤال مهم‌تر اینه:

«اگر این مرحله موفق بشه، مسیر بعدی کجاست؟»

این تفاوت بین اجرای چند Technique و فهم واقعی Active Directory .
در Red Team قرار نیست فقط ثابت کنی یک تکنیک قابل اجراست.
باید بفهمی یک دسترسی از کجا شروع میشه، چه چیزی رو باز میکنه و در نهایت مهاجم رو تا کجا میتونه جلو ببره.

@KavehOffSec

#ActiveDirectory #RedTeam #Kerberoasting #GoldenTicket #SilverTicket #DCSync #Red_Team
  • 🔥 5
  • ❤ 1
More from @kavehoffsec
  1. Sep 28, 2026🛡️ا : AMSI Bypass و چالش‌های اجرای PowerShell در محیط‌های ویندوزی یکی از چالش‌ های مهم در…
  2. Sep 28, 2026یکی از چیزهایی که در Active Directory باید جدی بگیری DCSync است ، چون اینجا مهاجم لزوماً ن…
  3. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  4. Sep 27, 2026🚨 الان همه اطلاعات حساس و لو رفته‌ تون رو از اینترنت پاک کنید. ۲۰ ساله که پروفایل میسازید…
  5. Sep 25, 2026توی Active Directory، دیدن یک Event به‌ تنهایی معمولاً داستان کاملی بهت نمیده ، مثلاً Even…
  6. Sep 25, 2026آبان ...
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →