
هاجم ودافع عن Active Directory باستخدام أساليب الخصوم الحديثة في أنشطة ما بعد الاستغلال.

صُمم هذا المستند ليكون مرجعًا معلوماتيًا مفيدًا لمن يسعى إلى فهم التكتيكات والتقنيات والإجراءات (TTPs) المحددة التي يستخدمها المهاجمون لاختراق Active Directory، مع إرشادات حول التخفيف والكشف والوقاية. كما يشرح هجوم سلسلة القتل في Active Directory وأنشطة حيل الخصوم الحديثة في مرحلة ما بعد الاستغلال.
إلى أقصى حد يسمح به القانون، تنازل Rahmat Nurfauzi "@infosecn1nja" عن جميع حقوق الطبع والنشر والحقوق المجاورة أو ذات الصلة بهذا العمل.
| CVE | العنوان | الوصف | الرابط |
|---|
| CVE-2020-1472 | ثغرة تصعيد الامتيازات في Netlogon | توجد ثغرة تصعيد امتيازات عندما ينشئ المهاجم اتصال قناة آمنة ضعيفة في Netlogon بوحدة تحكم بالمجال، باستخدام بروتوكول Netlogon البعيد (MS-NRPC). يمكن للمهاجم الذي استغل الثغرة بنجاح تشغيل تطبيق مصمم خصيصًا على جهاز على الشبكة. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | ثغرة العبث بـ NTLM في Windows | توجد ثغرة عبث في Microsoft Windows عندما يتمكن مهاجم وسيط (man-in-the-middle) من تجاوز حماية NTLM MIC (فحص سلامة الرسائل) بنجاح، وتُعرف أيضًا باسم "ثغرة العبث بـ NTLM في Windows". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | ثغرة تصعيد الامتيازات في Active Directory | توجد ثغرة تصعيد امتيازات في علاقات ثقة غابات Active Directory بسبب إعداد افتراضي يسمح للمهاجم في الغابة الواثقة بطلب تفويض TGT لهوية من الغابة الموثوقة، وتُعرف أيضًا باسم "ثغرة تصعيد الامتيازات في Active Directory". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | ثغرة تنفيذ التعليمات البرمجية عن بُعد في خدمات سطح المكتب البعيد | توجد ثغرة تنفيذ تعليمات برمجية عن بُعد في خدمات سطح المكتب البعيد المعروفة سابقًا باسم خدمات المحطة الطرفية عندما يتصل مهاجم غير مصادق بالنظام المستهدف باستخدام RDP ويرسل طلبات مصممة خصيصًا، وتُعرف أيضًا باسم "ثغرة تنفيذ التعليمات البرمجية عن بُعد في خدمات سطح المكتب البعيد". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | ثغرة تصعيد الامتيازات في Microsoft Exchange Server | توجد ثغرة تصعيد امتيازات في Microsoft Exchange Server، وتُعرف باسم "ثغرة تصعيد الامتيازات في Microsoft Exchange Server". وهذا يؤثر على Microsoft Exchange Server. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | ثغرة تنفيذ التعليمات البرمجية عن بُعد في Windows SMB | يسمح خادم SMBv1 في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8.1 وWindows Server 2012 Gold وR2 وWindows RT 8.1 وWindows 10 Gold و1511 و1607 وWindows Server 2016 للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية عبر حزم مصممة خصيصًا، وتُعرف باسم "ثغرة تنفيذ التعليمات البرمجية عن بُعد في Windows SMB". تختلف هذه الثغرة عن تلك الموصوفة في CVE-2017-0144 وCVE-2017-0145 وCVE-2017-0146 وCVE-2017-0148. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | ثغرة تخفيض مستوى SAM وLSAD في Windows | لا تنشئ تطبيقات بروتوكول SAM وLSAD في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8.1 وWindows Server 2012 Gold وR2 وWindows RT 8.1 وWindows 10 Gold و1511 قناة RPC بشكل صحيح، مما يسمح للمهاجمين الوسيطين بتنفيذ هجمات تخفيض مستوى البروتوكول وانتحال شخصية المستخدمين عن طريق تعديل دفق بيانات العميل-الخادم، وتُعرف باسم "ثغرة تخفيض مستوى SAM وLSAD في Windows" أو "BADLOCK". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | ثغرة في Kerberos قد تسمح بتصعيد الامتيازات (3011780) | يسمح مركز توزيع مفاتيح Kerberos (KDC) في Microsoft Windows Server 2003 SP2 وWindows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8 وWindows 8.1 وWindows Server 2012 Gold وR2 للمستخدمين المصادق عليهم في المجال عن بُعد بالحصول على امتيازات مسؤول المجال عبر توقيع مزور في تذكرة، وهي ثغرة تم استغلالها في البرية في نوفمبر 2014، وتُعرف باسم "ثغرة المجموع الاختباري في Kerberos". | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | ثغرة في تفضيلات نهج المجموعة قد تسمح بتصعيد الامتيازات | لا يتعامل تطبيق نهج المجموعة في Microsoft Windows Vista SP2 وWindows Server 2008 SP2 وR2 SP1 وWindows 7 SP1 وWindows 8 وWindows 8.1 وWindows Server 2012 Gold وR2 بشكل صحيح مع توزيع كلمات المرور، مما يسمح للمستخدمين المصادق عليهم عن بُعد بالحصول على معلومات بيانات اعتماد حساسة وبالتالي كسب الامتيازات من خلال الاستفادة من الوصول إلى مشاركة SYSVOL، وهي ثغرة تم استغلالها في البرية في مايو 2014، وتُعرف باسم "ثغرة تصعيد الامتيازات في كلمة مرور تفضيلات نهج المجموعة". | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| الهجوم | معرف الحدث |
|---|
| تعداد الحسابات والمجموعات | 4798: تم تعداد عضوية المجموعة المحلية لمستخدم 4799: تم تعداد عضوية مجموعة محلية ممكّنة للأمان |
| AdminSDHolder | 4780: تم تعيين ACL على الحسابات الأعضاء في مجموعات المسؤولين |
| Kekeo | 4624: تسجيل دخول الحساب 4672: تسجيل دخول المسؤول 4768: طلب Kerberos TGS |
| تذكرة Silver | 4624: تسجيل دخول الحساب 4634: تسجيل خروج الحساب 4672: تسجيل دخول المسؤول |
| تذكرة Golden | 4624: تسجيل دخول الحساب 4672: تسجيل دخول المسؤول |
| PowerShell | 4103: تسجيل كتلة السكربت 400: دورة حياة المحرك 403: دورة حياة المحرك 4103: تسجيل الوحدات 600: دورة حياة المزود |
| DCShadow | 4742: تم تغيير حساب كمبيوتر 5137: تم إنشاء كائن خدمة دليل 5141: تم حذف كائن خدمة دليل 4929: تمت إزالة سياق تسمية مصدر نسخة Active Directory |
| Skeleton Keys | 4673: تم استدعاء خدمة مميزة 4611: تم تسجيل عملية تسجيل دخول موثوقة مع سلطة الأمان المحلية 4688: تم إنشاء عملية جديدة 4689: خرجت عملية جديدة |
| PYKEK MS14-068 | 4672: تسجيل دخول المسؤول 4624: تسجيل دخول الحساب 4768: طلب Kerberos TGS |
| Kerberoasting | 4769: تم طلب تذكرة Kerberos |
| S4U2Proxy | 4769: تم طلب تذكرة Kerberos |
| الحركة الجانبية | 4688: تم إنشاء عملية جديدة 4689: خرجت عملية 4624: تم تسجيل دخول حساب بنجاح 4625: فشل تسجيل دخول حساب |
| DNSAdmin | 770: تم تحميل DLL الإضافي لخادم DNS 541: تم تعيين الإعداد serverlevelplugindll على النطاق . إلى <dll path>150: تعذر على خادم DNS تحميل أو تهيئة DLL الإضافي |
| DCSync | 4662: تم تنفيذ عملية على كائن |
| رش كلمات المرور | 4625: فشل تسجيل دخول حساب 4771: فشلت المصادقة المسبقة لـ Kerberos 4648: تمت محاولة تسجيل دخول باستخدام بيانات اعتماد صريحة |