اینجا در مورد فرمتهای رایج گواهیها یا سرتیفیکیت حرف میزنیم. دونستن این فرمتها خیلی مهمه، چون برای سرقت یا خروجی گرفتن ازشون لازمه بدونیم چطور کار میکنن.
بیایم از پایه شروع کنیم: AD CS از استاندارد X.509 استفاده میکنه. حالا فرمتهای اصلیشون اینان:
- PEM:
این یکی DER رو به صورت Base64 انکود کرده. پسوندهای رایجش .pem، .crt، .cer، .key هستن. معمولاً شامل گواهی (سرتیفیکیت)به علاوه کلید خصوصی بدون هیچ حفاظتی میشه. بیشتر تو لینوکس یا وب سرورها میبینیش.
- DER:
نسخه باینری PEM هست، ساده و مستقیم برای ماشین ها.
- PFX یا P12 (که همون PKCS#12 هست):
این باینریه و با پسورد حفاظت میشه. داخلش گواهی و کلید خصوصی رو نگه میداره. عالیه برای خروجی گرفتن تو ویندوز.
- P7B (PKCS#7):
فقط زنجیره گواهیها رو داره، بدون کلید خصوصی.
حالا برای تیم قرمز: گواهیها رو روی دیسک جستجو کن (مثل THEFT4) با این اکستنشنها.
مثلاً با پاورشل اینطوری:
Get-ChildItem C:\ -include ('*.pem', '*.pfx', '*.p12', '*.crt', '*.cer', '*.key') -recurse -ErrorAction SilentlyContinueاگه PFX پیدا کردی، با CertUtil خروجی بگیر و اگه بدون حفاظت بود، پسوردش رو بروت فورس کن. ابزار Seatbelt هم خوبه برای اتومات کردن جستجو.
نکته مهم: از PEM یا PEM بدون حفاظت برای سوءاستفاده کراس پلتفرم استفاده کن .
#ADCS
@KavehOffSec