
Ejecuta funciones comunes de PowerSploit Powerview y luego combina la salida en una hoja de cálculo para un análisis fácil.
Los probadores de penetración comúnmente enumeran datos de AD – proporcionando conciencia situacional del dominio y ayudando a identificar objetivos blandos. PowEnum ayuda a automatizar la vista cartológica de su dominio objetivo.
PowEnum ejecuta funciones comunes de PowerSploit Powerview y combina la salida en una hoja de cálculo para un fácil análisis. Todo el tráfico de red solo se envía a los DC(s). PowEnum también aprovecha PowerSploit Get-GPPPassword y ASREPRoast de Harmj0y.
Hay dos opciones. La primera usa el comando runas (esto debe ejecutarse antes de usar PowEnum). La segunda aprovecha la función Invoke-UserImpersonation en Powerview.
| Modo | Enumera |
|---|---|
| Basic | Administradores de dominio Administradores empresariales Administradores integrados Administradores locales de DC Usuarios de dominio Grupos de dominio Administrador de esquema Operadores de cuentas Operadores de respaldo Operadores de impresión Operadores de servidor Propietarios creadores de directivas de grupo Operadores criptográficos Administradores de grupos de AD AdminCount=1 Todas las sesiones de red [conscientes de DC] Controladores de dominio IPs de equipos del dominio Equipos del dominio Subredes Registros DNS Hosts con WinRM habilitado Posibles servidores de archivos |
| Roasting | Cuentas de servicio Kerberoast (cuentas con SPN) Cuentas de usuario ASREPRoast (sin requisito de preautenticación) |
| Special | Cuentas deshabilitadas Contraseña no requerida Contraseña no expira Contraseña no expira y no requerida Tarjeta inteligente requerida |
| SYSVOL | Contraseñas de directivas de grupo Archivos de script SYSVOL (posibles credenciales codificadas) Todas las modificaciones de pertenencia a grupos locales (GPO o GPP) |
| Forest | Confianzas de dominio Usuarios [de dominio] externos Miembros de grupo [de dominio] externos |
| LargeEnv | Enumeración básica sin: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*Los administradores locales de DC pueden ser diferentes de los administradores integrados cuando se utiliza un RODC o hay problemas de replicación.
| Modo | Mitigaciones |
|---|
| Basic | Net Cease - Endurecimiento de la enumeración de sesiones de red https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - Endurecimiento del acceso remoto a SAM en Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: Control de visibilidad de objetos https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Las mitigaciones de Kerberoast giran en torno al uso de contraseñas seguras o GMSA para las cuentas afectadas https://adsecurity.org/?p=2293 Las mitigaciones de ASREPRoast giran en torno al uso de contraseñas seguras o a no marcar la opción 'No Requerir Preautenticación Kerberos' |
| Special | Ver Basic |
| SYSVOL | Archivos de contraseñas de GPP: instalar KB2962486 y eliminar los archivos xml afectados (https://adsecurity.org/?p=2288) Scripts de SYSVOL: monitorear cambios en SYSVOL y eliminar archivos afectados |
| Forest | Ver Basic |
| LargeEnv | Ver Basic |