
Exécute les fonctions courantes de PowerSploit Powerview puis combine les résultats dans un tableur pour une analyse facile.
Les testeurs d'intrusion énumèrent couramment les données AD – fournissant une connaissance de la situation du domaine et aidant à identifier les cibles faciles. PowEnum aide à automatiser la vue cartologique de votre domaine cible.
PowEnum exécute les fonctions courantes de PowerSploit Powerview et combine la sortie dans un tableur pour une analyse facile. Tout le trafic réseau est uniquement envoyé au(x) DC. PowEnum exploite également PowerSploit Get-GPPPassword et ASREPRoast d'Harmj0y.
Il y a deux choix. Le premier utilise la commande runas (celle-ci doit être exécutée avant d'utiliser PowEnum). Le second exploite la fonction Invoke-UserImpersonation dans Powerview.
| Mode | Énumère |
|---|---|
| Basic | Administrateurs du domaine Administrateurs d'entreprise Administrateurs intégrés Administrateurs locaux du DC Utilisateurs du domaine Groupes du domaine Administrateur de schéma Opérateurs de comptes Opérateurs de sauvegarde Opérateurs d'impression Opérateurs de serveur Propriétaires de créateurs de stratégie de groupe Opérateurs cryptographiques Gestionnaires de groupes AD AdminCount=1 Toutes les sessions Net [conscientes du DC] Contrôleurs de domaine IP des ordinateurs du domaine Ordinateurs du domaine Sous-réseaux Enregistrements DNS Hôtes avec WinRM activé Serveurs de fichiers potentiels |
| Roasting | Comptes de service Kerberoast (comptes avec SPN) Comptes utilisateur ASREPRoast (aucune pré-authentification requise) |
| Special | Comptes désactivés Mot de passe non requis Le mot de passe n'expire pas Le mot de passe n'expire pas et n'est pas requis Carte à puce requise |
| SYSVOL | Mots de passe de stratégie de groupe Fichiers de script SYSVOL (identifiants potentiellement codés en dur) Toutes les modifications d'appartenance aux groupes locaux (GPO ou GPP) |
| Forest | Relations d'approbation de domaine Utilisateurs [domaine] étrangers Membres de groupe [domaine] étrangers |
| LargeEnv | Énumération de base sans : Get-DomainUser Get-DomainGroup Get-DomainComputer |
*Les administrateurs locaux du DC peuvent être différents des administrateurs intégrés lorsqu'un RODC est utilisé ou qu'il y a des problèmes de réplication.
| Mode | Mesures d'atténuation |
|---|
| Basic | Net Cease - Renforcement de l'énumération des sessions Net https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - Renforcement de l'accès à distance SAM dans Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory : Contrôle de la visibilité des objets https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Les mesures d'atténuation du Kerberoasst tournent autour de l'utilisation de mots de passe forts ou de GMSA pour les comptes concernés https://adsecurity.org/?p=2293 Les mesures d'atténuation d'ASREPRoast tournent autour de l'utilisation de mots de passe forts ou du fait de ne pas cocher « Ne pas exiger la pré-authentification Kerberos » |
| Special | Voir Basic |
| SYSVOL | Fichiers de mots de passe GPP - Installer KB2962486 et supprimer les fichiers xml concernés (https://adsecurity.org/?p=2288) Scripts SYSVOL - Surveiller les modifications de SYSVOL et supprimer les fichiers concernés |
| Forest | Voir Basic |
| LargeEnv | Voir Basic |