
ينفذ وظائف شائعة من PowerSploit Powerview ثم يدمج المخرجات في جدول بيانات لتسهيل التحليل.
غالبًا ما يقوم مختبرو الاختراق بتعداد بيانات AD – مما يوفر وعيًا ميدانيًا بالمجال ويساعد في تحديد الأهداف الضعيفة. يساعد PowEnum في أتمتة العرض الخرائطي لمجال الهدف.
يقوم PowEnum بتنفيذ وظائف PowerSploit Powerview الشائعة ويجمع المخرجات في جدول بيانات لتحليل سهل. يتم إرسال كل حركة مرور الشبكة فقط إلى وحدات تحكم المجال (DC). كما يستفيد PowEnum من Get-GPPPassword الخاص بـ PowerSploit و ASREPRoast الخاص بـ Harmj0y.
هناك خياران. الأول يستخدم أمر runas (يجب تنفيذه قبل استخدام PowEnum). الثاني يستخدم وظيفة Invoke-UserImpersonation في Powerview.
| الوضع | يُعدّد |
|---|---|
| أساسي | مدراء المجال مدراء المؤسسة المدراء المدمجون المدراء المحليون لوحدة التحكم بالمجال مستخدمي المجال مجموعات المجال مدراء المخطط مشغلو الحسابات مشغلو النسخ الاحتياطي مشغلو الطباعة مشغلو الخادم مالكو منشئي نهج المجموعة المشغلون التشفيريون مدراء مجموعة AD AdminCount=1 جميع [جلسات الشبكة المدركة لوحدة التحكم بالمجال] وحدات تحكم المجال عناوين IP لأجهزة المجال أجهزة المجال الشبكات الفرعية سجلات DNS المضيفون المُمكّنون لـ WinRM خوادم الملفات المحتملة |
| التحميص | حسابات خدمة Kerberoast (حسابات ذات SPN) حسابات مستخدم ASREPRoast (لا تتطلب المصادقة المسبقة) |
| خاص | الحسابات المعطلة كلمة المرور غير مطلوبة كلمة المرور لا تنتهي صلاحيتها كلمة المرور لا تنتهي صلاحيتها وغير مطلوبة البطاقة الذكية مطلوبة |
| SYSVOL | كلمات مرور نهج المجموعة ملفات البرامج النصية لـ SYSVOL (بيانات اعتماد مشفرة محتملة) جميع تعديلات عضوية المجموعة المحلية (GPO أو GPP) |
| الغابة | علاقات الثقة بالمجال المستخدمون الأجانب [في المجال] أعضاء المجموعة الأجانب [في المجال] |
| بيئة كبيرة | تعداد أساسي بدون: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*قد يختلف المدراء المحليون لوحدة التحكم بالمجال عن المدراء المدمجين عند استخدام وحدة تحكم مجال للقراءة فقط (RODC) أو وجود مشكلات في النسخ المتماثل.
| الوضع | التخفيفات |
|---|
| أساسي | Net Cease - تقوية تعداد جلسات الشبكة https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - تقوية الوصول عن بعد إلى SAM في Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: التحكم في رؤية الكائنات https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| التحميص | تتركز تخفيفات Kerberoast حول استخدام كلمات مرور قوية أو GMSA للحسابات المتأثرة https://adsecurity.org/?p=2293 تتركز تخفيفات ASREPRoast حول استخدام كلمات مرور قوية أو عدم تحديد "عدم طلب المصادقة المسبقة لـ Kerberos" |
| خاص | انظر الأساسي |
| SYSVOL | ملفات كلمات مرور GPP - تثبيت KB2962486 وإزالة ملفات xml المتأثرة (https://adsecurity.org/?p=2288) البرامج النصية لـ SYSVOL - مراقبة التغييرات على SYSVOL وإزالة الملفات المتأثرة |
| الغابة | انظر الأساسي |
| بيئة كبيرة | انظر الأساسي |