
Führt gängige PowerSploit-Powerview-Funktionen aus und fasst die Ausgabe für eine einfache Analyse in einer Tabelle zusammen.
Penetrationstester enumerieren häufig AD-Daten – das schafft Situationsbewusstsein in der Domäne und hilft, weiche Ziele zu identifizieren. PowEnum automatisiert die kartologische Ansicht Ihrer Zieldomäne.
PowEnum führt gängige PowerSploit-Powerview-Funktionen aus und kombiniert die Ausgabe in einer Tabelle zur einfachen Analyse. Der gesamte Netzwerkverkehr wird nur an den/die DC(s) gesendet. PowEnum nutzt zudem PowerSploit Get-GPPPassword und Harmj0y's ASREPRoast.
Es gibt zwei Möglichkeiten. Die erste verwendet den Befehl runas (dieser muss vor der Verwendung von PowEnum ausgeführt werden). Die zweite nutzt die Funktion Invoke-UserImpersonation in Powerview.
*DC Local Admins können sich von den integrierten Administratoren unterscheiden, wenn ein RODC verwendet wird oder Replikationsprobleme vorliegen.
| Modus | Listet auf |
|---|
| Basic | Domain Admins Enterprise Admins Built-In Admins DC Local Admins Domain Users Domain Groups Schema Admin Account Operators Backup Operators Print Operators Server Operators Group Policy Creators Owners Cryptographic Operators AD Group Managers AdminCount=1 Alle [DC-bewussten] Net Sessions Domain Controllers Domain Computer IPs Domain Computers Subnets DNSRecords WinRM Enabled Hosts Potentielle Fileserver |
| Roasting | Kerberoast Service Accounts (Konten mit SPN) ASREPRoast User Accounts (Keine Preauth erforderlich) |
| Special | Deaktivierte Konten Password Not Required Password Doesn't Expire Password Doesn't Expire & Not Required Smartcard Required |
| SYSVOL | Gruppenrichtlinien-Passwörter SYSVOL-Skriptdateien (potenziell hartcodierte Anmeldeinformationen) Alle Änderungen an lokalen Gruppenmitgliedschaften (GPO oder GPP) |
| Forest | Domain Trusts Fremde [Domänen-]Benutzer Fremde [Domänen-]Gruppenmitglieder |
| LargeEnv | Basis-Enumeration ohne: Get-DomainUser Get-DomainGroup Get-DomainComputer |
| Modus | Absicherungsmaßnahmen |
|---|
| Basic | Net Cease – Härtung der Net Session-Enumeration https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 – Härtung des SAM-Remotezugriffs in Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: Steuerung der Objektsichtbarkeit https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Absicherungsmaßnahmen gegen Kerberoasting drehen sich um die Verwendung starker Passwörter oder GMSA für betroffene Konten https://adsecurity.org/?p=2293 Absicherungsmaßnahmen gegen ASREPRoast drehen sich um die Verwendung starker Passwörter oder das Deaktivieren der Option "Kerberos-Vorauthentifizierung nicht erforderlich" |
| Special | Siehe Basic |
| SYSVOL | GPP-Passwortdateien – Installieren von KB2962486 und Entfernen der betroffenen XML-Dateien (https://adsecurity.org/?p=2288) SYSVOL-Skripte – Überwachung auf Änderungen an SYSVOL und Entfernen der betroffenen Dateien |
| Forest | Siehe Basic |
| LargeEnv | Siehe Basic |