Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
AD-Attack-Defense — आधुनिक पोस्ट-एक्सप्लॉइटेशन एडवर्सरी ट्रेडक्राफ्ट गतिविधि का उपयोग करके Active Directory पर हमला और बचाव करें | Kitploit
उपकरण/GitHubGitHub/infosecn1nja/ad-attack-defense
रक्षात्मक उपकरणविशेषाधिकार वृद्धिटोहीस्थायित्व तंत्रपार्श्व आंदोलनपोस्ट-शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंगचयनित संसाधन
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

4.8k1.1k1 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

आधुनिक पोस्ट-एक्सप्लॉइटेशन एडवर्सरी ट्रेडक्राफ्ट गतिविधि का उपयोग करके Active Directory पर हमला और बचाव करें

रिपॉजिटरी देखें

एक्टिव डायरेक्टरी किल चेन हमला और बचाव

image

सारांश

यह दस्तावेज़ उन लोगों के लिए एक उपयोगी, सूचनात्मक संसाधन के रूप में डिज़ाइन किया गया था जो विशिष्ट रणनीति, तकनीकों और प्रक्रियाओं (TTPs) को समझना चाहते हैं जिनका हमलावर सक्रिय निर्देशिका से समझौता करने के लिए लाभ उठा रहे हैं और शमन, पता लगाने और रोकथाम के लिए मार्गदर्शन कर रहे हैं। और एक्टिव डायरेक्टरी किल चेन हमले और आधुनिक पोस्ट-एक्सप्लॉइटेशन विरोधी व्यापार गतिविधि को समझें।

विषय सूची

  • खोज
  • विशेषाधिकार वृद्धि
  • रक्षा चोरी
  • क्रेडेंशियल डंपिंग
  • पार्श्व आंदोलन
  • दृढ़ता
  • रक्षा और पता लगाना

खोज

SPN स्कैनिंग

  • SPN स्कैनिंग – नेटवर्क पोर्ट स्कैनिंग के बिना सेवा खोज
  • एक्टिव डायरेक्टरी: सभी उपयोग किए गए SPN को सूचीबद्ध करने के लिए PowerShell स्क्रिप्ट
  • विशेषाधिकारों का उपयोग किए बिना सेवा खातों की खोज

डेटा खनन

  • डेटा हंटिंग अवलोकन
  • इसे धक्का दो, इसे वास्तव में अच्छी तरह से धक्का दो
  • PowerUpSQL का उपयोग करके डोमेन SQL सर्वरों पर संवेदनशील डेटा ढूँढना
  • MailSniper के साथ ईमेल में संवेदनशील डेटा की खोज
  • संवेदनशील फ़ाइलों की दूरस्थ खोज
  • मैं सिसएडमिन का शिकार करता हूं - harmj0y

उपयोगकर्ता शिकार

  • छिपे हुए प्रशासनिक खाते: BloodHound बचाव में
  • प्रशासक अधिकारों के बिना एक्टिव डायरेक्टरी रेकॉन
  • Active Directory PowerShell मॉड्यूल के साथ AD डेटा एकत्र करना
  • PowerShell प्रतिबंधित भाषा मोड से डोमेन गणना के लिए ActiveDirectory मॉड्यूल का उपयोग
  • PowerUpSQL Active Directory Recon फ़ंक्शंस
  • व्युत्पन्न स्थानीय व्यवस्थापक
  • स्वचालित व्युत्पन्न प्रशासक खोज
  • Active Directory डोमेन जानकारी डंप करना – PowerUpSQL के साथ!
  • स्थानीय समूह गणना
  • Bloodhound के साथ हमला मैपिंग
  • स्थितिजन्य जागरूकता
  • डोमेन नेटवर्क समझौते के लिए आदेश
  • समूह स्कोपिंग के लिए एक पेंटेस्टर गाइड

LAPS

  • माइक्रोसॉफ्ट LAPS सुरक्षा और Active Directory LAPS कॉन्फ़िगरेशन रेकॉन
  • PowerView के साथ LAPS चलाना
  • RastaMouse LAPS भाग 1 और 2

AppLocker

  • AppLocker कॉन्फ़िगरेशन की गणना

एक्टिव डायरेक्टरी फेडरेशन सेवाएं

  • 118 ADFS एंडपॉइंट्स पर PowerShell कार्ल फोसाएन के साथ हमला
  • फेडरेटेड डोमेन की पहचान करने के लिए PowerShell का उपयोग
  • LyncSniper: Skype for Business और Lync तैनाती के पेनिट्रेशन परीक्षण के लिए एक उपकरण
  • Troopers 19 - मैं AD FS हूँ और आप भी हो सकते हैं

विशेषाधिकार वृद्धि

BadSuccessor

  • BadSuccessor: Active Directory में विशेषाधिकार बढ़ाने के लिए dMSA का दुरुपयोग
  • BadSuccessor का संचालन: डोमेन विशेषाधिकार वृद्धि के लिए dMSA का दुरुपयोग

sAMAccountName स्पूफिंग

  • sAMAccountName स्पूफिंग
  • CVE-2021-42287/CVE-2021-42278 हथियारीकरण

Active Directory प्रमाणपत्र सेवाओं का दुरुपयोग

  • प्रमाणित पूर्व-स्वामित्व
  • AD CS डोमेन वृद्धि

PetitPotam

  • PetitPotam
  • अजनबी से DA तक // PetitPotam का उपयोग करके डोमेन प्रशासक के लिए NTLM रिले

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: Netlogon क्रिप्टोग्राफी को विफल करके तुरंत डोमेन व्यवस्थापक बनें (CVE-2020-1472)

SYSVOL और समूह नीति प्राथमिकताओं में पासवर्ड

  • SYSVOL में पासवर्ड ढूँढना और समूह नीति प्राथमिकताओं का शोषण
  • वास्तविक दुनिया में पेंटेस्टिंग: समूह नीति पाउनेज

MS14-068 Kerberos भेद्यता

  • MS14-068: (Active Directory) Kerberos में भेद्यता विशेषाधिकार वृद्धि की अनुमति दे सकती है
  • MS14-068 में गहराई से, शोषण और बचाव
  • MS14-068 से पूर्ण समझौते तक – चरण दर चरण

DNSAdmins

  • Active Directory में वृद्धि के लिए DNSAdmins विशेषाधिकार का दुरुपयोग
  • DNSAdmins से डोमेन व्यवस्थापक तक, जब DNSAdmins सिर्फ DNS प्रशासन से अधिक है

Kerberos प्रतिनिधिमंडल

  • प्रतिनिधिमंडल प्राइमिटिव के साथ Kerberos हमलों का निर्माण
  • शैल की आवश्यकता नहीं - DA तक अपने रास्ते का प्रतिनिधित्व करने के लिए Impacket और Kerberos के उपयोग पर एक वॉकथ्रू
  • CVE-2020-17049: Kerberos Bronze Bit हमला – अवलोकन

अनियंत्रित प्रतिनिधिमंडल

  • डोमेन नियंत्रक प्रिंट सर्वर + अनियंत्रित Kerberos प्रतिनिधिमंडल = हैक की गई Active Directory फ़ॉरेस्ट
  • Active Directory सुरक्षा जोखिम #101: Kerberos अनियंत्रित प्रतिनिधिमंडल (या कैसे एक सर्वर का समझौता डोमेन से समझौता कर सकता है)
  • अनियंत्रित प्रतिनिधिमंडल अनुमतियाँ
  • भरोसा? कमाने में वर्षों, तोड़ने में सेकंड
  • Active Directory में शिकार: अनियंत्रित प्रतिनिधिमंडल और फ़ॉरेस्ट ट्रस्ट
  • अनियंत्रित प्रतिनिधिमंडल का शोषण

प्रतिबंधित प्रतिनिधिमंडल

  • प्रतिनिधिमंडल पर एक और शब्द
  • Kekeo से Rubeus तक
  • S4U2Pwnage
  • Kerberos प्रतिनिधिमंडल, SPN और अधिक...

संसाधन-आधारित प्रतिबंधित प्रतिनिधिमंडल

  • कुत्ते को हिलाना: Active Directory पर हमला करने के लिए संसाधन-आधारित प्रतिबंधित प्रतिनिधिमंडल का दुरुपयोग
  • Kerberos संसाधन-आधारित प्रतिबंधित प्रतिनिधिमंडल: कंप्यूटर ऑब्जेक्ट अधिग्रहण
  • संसाधन आधारित प्रतिबंधित प्रतिनिधिमंडल
  • कुत्ते को हिलाने का एक केस स्टडी: कंप्यूटर अधिग्रहण
  • BloodHound 2.1 का नया कंप्यूटर अधिग्रहण हमला

असुरक्षित समूह नीति वस्तु अनुमति अधिकार

  • GPO अनुमतियों का दुरुपयोग
  • GPO और OU के लिए एक रेड टीमर गाइड
  • GPO दुरुपयोग के लिए फ़ाइल टेम्पलेट
  • GPO दुरुपयोग - भाग 1
  • GPO दुरुपयोग - भाग 2
  • SharpGPOAbuse

असुरक्षित ACL अनुमति अधिकार

  • Powersploit के साथ कमजोर Active Directory अनुमतियों का शोषण
  • Active Directory में ACL के साथ विशेषाधिकार बढ़ाना
  • PowerView के साथ Active Directory अनुमतियों का दुरुपयोग
  • BloodHound 1.3 – ACL हमला पथ अद्यतन
  • Active Directory विशेषाधिकारों और विशेषाधिकार प्राप्त खातों की स्कैनिंग
  • Active Directory एक्सेस कंट्रोल सूची – हमले और बचाव
  • aclpwn - BloodHound के साथ Active Directory ACL शोषण

डोमेन ट्रस्ट

  • डोमेन ट्रस्ट पर हमला करने के लिए एक गाइड
  • यह सब भरोसे के बारे में है – Active Directory ट्रस्ट में पहुँच को स्पूफ करने के लिए Kerberos ट्रस्ट टिकट बनाना
  • Active Directory फ़ॉरेस्ट ट्रस्ट भाग 1 - SID फ़िल्टरिंग कैसे काम करती है?
  • जंगल नियंत्रण में है। पूरे Active Directory फ़ॉरेस्ट पर कब्जा करना
  • सुरक्षा सीमा नहीं: फ़ॉरेस्ट ट्रस्ट तोड़ना
  • ट्रस्टपोकैलिप्स
  • Active Directory फ़ॉरेस्ट की पेंटेस्टिंग
  • Active Directory (AD) ट्रस्ट के लिए सुरक्षा विचार
  • Kerberos गोल्डन टिकट अब और अधिक सुनहरे हैं

DCShadow

  • DCShadow के साथ विशेषाधिकार वृद्धि
  • DCShadow
  • DCShadow समझाया गया: नवीनतम AD हमला तकनीक में एक तकनीकी गहन गोता
  • DCShadow - चुपचाप Active Directory ऑडिटिंग बंद करें
  • DCShadow - न्यूनतम अनुमतियाँ, Active Directory धोखा, शैडोसेप्शन और अधिक

RID

  • RID हाईजैकिंग: जब अतिथि प्रशासक बन जाते हैं

माइक्रोसॉफ्ट SQL सर्वर

  • PowerUpSQL के साथ स्थानीय व्यवस्थापक के रूप में SQL Server sysadmin विशेषाधिकार कैसे प्राप्त करें
  • Powerupsql के साथ समझौता – SQL हमले

रेड फ़ॉरेस्ट

  • माइक्रोसॉफ्ट एन्हांस्ड सिक्योरिटी एडमिनिस्ट्रेटिव पर हमला और बचाव

एक्सचेंज

  • Exchange-AD-Privesc
  • Exchange का दुरुपयोग: डोमेन व्यवस्थापक से एक API कॉल दूर
  • NtlmRelayToEWS

NTLM रिले और LLMNR/NBNS

  • Responder के साथ Pwning – एक पेंटेस्टर गाइड
  • 2017 में NTLM रिले करने के लिए व्यावहारिक गाइड (उर्फ 5 मिनट से कम में पैर जमाना)
  • ntlmrelayx के साथ हर जगह क्रेडेंशियल रिले करना
  • LLMNR/NBNS स्पूफिंग से परे – Active Directory-एकीकृत DNS का शोषण
  • NTLM रिले और Kerberos प्रतिनिधिमंडल का संयोजन
  • mitm6 – IPv6 के माध्यम से IPv4 नेटवर्क से समझौता
  • दोनों दुनिया के सबसे बुरे: NTLM रिले और Kerberos प्रतिनिधिमंडल का संयोजन

पार्श्व आंदोलन

माइक्रोसॉफ्ट SQL सर्वर डेटाबेस लिंक

  • SQL सर्वर – लिंक… लिंक… लिंक… और शेल: SQL सर्वर में डेटाबेस लिंक कैसे हैक करें!
  • PowerUpSQL के साथ SQL सर्वर लिंक क्रॉलिंग

पास द हैश

  • Mimikatz के साथ पास-द-हैश हमले करना
  • Mimikatz के साथ पास-द-हैश कैसे करें
  • पास-द-हैश मर चुका है: LocalAccountTokenFilterPolicy लंबे समय तक जीवित रहे

सिस्टम सेंटर कॉन्फ़िगरेशन मैनेजर (SCCM)

  • SCCM के साथ लक्षित वर्कस्टेशन समझौता
  • PowerSCCM - SCCM तैनाती के साथ बातचीत करने के लिए PowerShell मॉड्यूल

WSUS

  • WSUS MITM का दूरस्थ हथियारीकरण
  • WSUSpendu
  • WSUS का लाभ उठाना – भाग एक

पासवर्ड स्प्रेइंग

  • विंडोज Active Directory खातों का पासवर्ड स्प्रेइंग - ट्रेडक्राफ्ट सुरक्षा साप्ताहिक #5
  • MailSniper के साथ Exchange पर हमला
  • जैकब विल्किन द्वारा Active Directory क्रेडेंशियल के लिए एक पासवर्ड स्प्रेइंग उपकरण
  • SprayingToolkit

स्वचालित पार्श्व आंदोलन

  • GoFetch एक उपकरण है जो BloodHound एप्लिकेशन द्वारा उत्पन्न हमले की योजना को स्वचालित रूप से निष्पादित करता है
  • DeathStar - Empire का उपयोग करके डोमेन व्यवस्थापक प्राप्त करने को स्वचालित करें
  • ANGRYPUPPY - CobaltStrike में Bloodhound हमला पथ स्वचालन

रक्षा चोरी

मेमोरी में चोरी

  • Cobalt Strike और Gargoyle के साथ मेमोरी स्कैनर को बायपास करना
  • मेमोरी में चोरी पाठ्यक्रम
  • अपनी ज़मीन लाओ (BYOL) – एक नवीन रेड टीमिंग तकनीक

एंडपॉइंट डिटेक्शन एंड रिस्पॉन्स (EDR) चोरी

  • EDR युग में रेड टीमिंग
  • Sharp-Suite - प्रक्रिया तर्क स्पूफिंग
  • रेड टीम रणनीति: AV/EDR को बायपास करने के लिए प्रत्यक्ष सिस्टम कॉल और sRDI का संयोजन
  • मैक्रोज़ को अलग करना और EDR से बचना
  • EDR की मेमोरी सुरक्षा को बायपास करें, हुकिंग का परिचय
  • विंडोज API को अनहुक करके Cylance और अन्य AV/EDR को बायपास करना
  • Cylance को चुप कराना: आधुनिक EDR में एक केस स्टडी

OPSEC

  • आधुनिक रक्षा और आप!
  • बीकन कमांड के लिए OPSEC विचार
  • रेड टीम ट्रेडक्राफ्ट और TTP मार्गदर्शन
  • टूलसेट से लड़ना

माइक्रोसॉफ्ट ATA और ATP चोरी

  • MS एडवांस्ड थ्रेट प्रोटेक्शन और एडवांस्ड थ्रेट एनालिटिक्स से बचने, बायपास करने और अक्षम करने के लिए रेड टीम तकनीकें
  • रेड टीम रिवेंज - माइक्रोसॉफ्ट ATA पर हमला
  • Active Directory प्रभुत्व के लिए माइक्रोसॉफ्ट ATA से बचना

PowerShell स्क्रिप्टब्लॉक लॉगिंग बायपास

  • PowerShell स्क्रिप्टब्लॉक लॉगिंग बायपास### PowerShell एंटी-मैलवेयर स्कैन इंटरफ़ेस (AMSI) बाईपास
  • AMSI को बाईपास करके किसी भी दुर्भावनापूर्ण Powershell कोड को कैसे निष्पादित करें
  • AMSI: विंडोज 10 स्क्रिप्ट-आधारित हमलों को कैसे रोकने की योजना बना रहा है
  • AMSI बाईपास: पैचिंग तकनीक
  • Invisi-Shell - अपने Powershell स्क्रिप्ट को सादे दृष्टि में छिपाएं। सभी Powershell सुरक्षा सुविधाओं को बाईपास करें
  • VBA का उपयोग करके डायनेमिक Microsoft Office 365 AMSI इन मेमोरी बाईपास
  • AmsiScanBuffer बाईपास - भाग 1
  • AMSI बाईपास

.NET असेंबली लोड करना एंटी-मैलवेयर स्कैन इंटरफ़ेस (AMSI) बाईपास

  • .NET फ्रेमवर्क अर्ली एक्सेस बिल्ड 3694 में clr.dll में g_amsiContext ग्लोबल वेरिएबल को दूषित करने के लिए एक PoC फ़ंक्शन

AppLocker और Device Guard बाईपास

  • लिविंग ऑफ द लैंड बाइनरीज़ और स्क्रिप्ट्स - (LOLBins और LOLScripts)

Sysmon एवेज़न

  • नियमित सुरक्षा उत्पाद एवेज़न पद्धति का अनुप्रयोग: Sysmon को अधीन करना
  • sysmon-config-bypass-finder
  • Shhmon — ड्राइवर अनलोड के माध्यम से Sysmon को शांत करना

HoneyTokens एवेज़न

  • एक्टिव डायरेक्ट्री में धोखे के लिए विश्वास बनाना
  • हनीपॉट बस्टर: एक अनोखा रेड-टीम टूल

सुरक्षा उपकरणों को अक्षम करना

  • Invoke-Phant0m - विंडोज इवेंट लॉग किलर

क्रेडेंशियल डंपिंग

NTDS.DIT पासवर्ड निष्कर्षण

  • हमलावर डोमेन कंट्रोलर से एक्टिव डायरेक्ट्री डेटाबेस (NTDS.dit) कैसे निकालते हैं
  • Ntds.dit फ़ाइल से पासवर्ड हैश निकालना

SAM (सिक्योरिटी अकाउंट्स मैनेजर)

  • आंतरिक एकालाप हमला: LSASS को छुए बिना NTLM हैश प्राप्त करना

केरबेरोस्टिंग

  • Mimikatz के बिना केरबेरोस्टिंग
  • Kerberoast का उपयोग करके केरबेरोस TGS टिकट क्रैक करना – एक्टिव डायरेक्ट्री डोमेन से समझौता करने के लिए केरबेरोस का शोषण करना
  • केरबेरोस्टिंग के साथ सेवा खाता पासवर्ड निकालना
  • केरबेरोस्टिंग के साथ सेवा खाता पासवर्ड क्रैक करना
  • जटिलता आवश्यकताओं वाले पासवर्ड क्रैक करने के लिए Kerberoast PW सूची
  • DerbyCon 2019 - केरबेरोस्टिंग पुनरीक्षित

केरबेरोस AP-REP रोस्टिंग

  • AS-REP रोस्टिंग

विंडोज क्रेडेंशियल मैनेजर/वॉल्ट

  • आक्रामक उपयोगकर्ता DPAPI दुरुपयोग के लिए परिचालन मार्गदर्शन
  • RDP के साथ नेटवर्क विभाजन पर कूदना

DCSync

  • Mimikatz और DCSync और ExtraSids, ओह माय
  • Mimikatz DCSync उपयोग, शोषण और पहचान
  • Mimikatz DCSync का उपयोग करके डोमेन में सभी प्रशासकों के स्पष्ट-टेक्स्ट पासवर्ड डंप करें

LLMNR/NBT-NS पॉइज़निंग

  • Responder का उपयोग करके LLMNR/NBT-NS पॉइज़निंग

अन्य

  • एक्टिव डायरेक्ट्री में सादा टेक्स्ट पासवर्ड से समझौता करना
  • लिनक्स रेड टीमों पर केरबेरोस टिकट

स्थायित्व (Persistence)

डायमंड टिकट

  • एक डायमंड (टिकट) रफ में

गोल्डन टिकट

  • गोल्डन टिकट
  • केरबेरोस गोल्डन टिकट अब और अधिक गोल्डन हैं

SID इतिहास

  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #14: SID इतिहास

सिल्वर टिकट

  • हमलावर सिस्टम का शोषण करने के लिए केरबेरोस सिल्वर टिकट का उपयोग कैसे करते हैं
  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #16: कंप्यूटर खाते और डोमेन कंट्रोलर सिल्वर टिकट

DCShadow

  • DCShadow के साथ स्थायित्व बनाना

AdminSDHolder

  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #15: डोमेन प्रशासक अधिकारों को (पुनः) प्राप्त करने के लिए AdminSDHolder और SDProp का लाभ उठाएं
  • AdminSDHolder और SDProp का उपयोग करके स्थायित्व

ग्रुप पॉलिसी ऑब्जेक्ट

  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #17: ग्रुप पॉलिसी

स्केलेटन कीज़

  • स्केलेटन की हमले के साथ एक्टिव डायरेक्ट्री के सभी दरवाजे खोलना
  • स्केलेटन की
  • हमलावर अब डोमेन कंट्रोलर पर स्केलेटन की लगाने और आपके एक्टिव डायरेक्ट्री फॉरेस्ट को बैकडोर करने के लिए Mimikatz का उपयोग कर सकते हैं

SeEnableDelegationPrivilege

  • सबसे खतरनाक उपयोगकर्ता अधिकार जिसके बारे में आपने शायद कभी नहीं सुना होगा
  • SeEnableDelegationPrivilege एक्टिव डायरेक्ट्री बैकडोर

सुरक्षा समर्थन प्रदाता

  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #12: दुर्भावनापूर्ण सुरक्षा समर्थन प्रदाता (SSP)

डायरेक्ट्री सर्विसेज़ रिस्टोर मोड

  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #11: डायरेक्ट्री सर्विस रिस्टोर मोड (DSRM)
  • चालाक एक्टिव डायरेक्ट्री स्थायित्व #13: DSRM स्थायित्व v2

ACL और सुरक्षा डिस्क्रिप्टर

  • आस्तीन में एक ACE: एक्टिव डायरेक्ट्री DACL बैकडोर डिजाइन करना
  • छाया प्रशासक – वे गुप्त खाते जिनसे आपको सबसे अधिक डरना चाहिए
  • एक्टिव डायरेक्ट्री पर भरोसा करने के अनपेक्षित जोखिम

उपकरण और स्क्रिप्ट्स

  • BadSuccessor - इस रिपॉजिटरी में BadSuccessor हमले से संबंधित उपकरण शामिल हैं - एक नवीन एक्टिव डायरेक्ट्री विशेषाधिकार वृद्धि तकनीक जो विंडोज सर्वर 2025 में शुरू की गई एक सुविधा में कमजोरी का दुरुपयोग करती है।
  • AD_Miner - AD Miner एक एक्टिव डायरेक्ट्री ऑडिट टूल है जो #Bloodhound ग्राफ डेटाबेस से डेटा क्रंच करने के लिए साइफर क्वेरी का लाभ उठाकर सुरक्षा कमजोरियों को उजागर करता है।
  • Certify - Certify एक C# टूल है जो एक्टिव डायरेक्ट्री सर्टिफिकेट सर्विसेज (AD CS) में गलत कॉन्फ़िगरेशन को सूचीबद्ध और शोषण करने के लिए है।
  • PSPKIAudit - एक्टिव डायरेक्ट्री सर्टिफिकेट सर्विसेज (AD CS) के ऑडिट के लिए PowerShell टूलकिट।
  • PowerView - स्थितिजन्य जागरूकता PowerShell फ्रेमवर्क
  • BloodHound - डोमेन एडमिन की छह डिग्री
  • Impacket - Impacket नेटवर्क प्रोटोकॉल के साथ काम करने के लिए पायथन कक्षाओं का एक संग्रह है
  • aclpwn.py - BloodHound के साथ एक्टिव डायरेक्ट्री ACL शोषण
  • CrackMapExec - नेटवर्क के पेंटेस्टिंग के लिए एक स्विस आर्मी चाकू
  • ADACLScanner - एक टूल जिसमें GUI या कमांड लाइन है जिसका उपयोग एक्टिव डायरेक्ट्री में एक्सेस कंट्रोल लिस्ट (DACL) और सिस्टम एक्सेस कंट्रोल लिस्ट (SACL) की रिपोर्ट बनाने के लिए किया जाता है
  • zBang - zBang एक जोखिम मूल्यांकन उपकरण है जो संभावित विशेषाधिकार प्राप्त खाता खतरों का पता लगाता है
  • SafetyKatz - SafetyKatz @gentilkiwi के Mimikatz प्रोजेक्ट और @subTee के .NET PE लोडर के थोड़े संशोधित संस्करण का संयोजन है।
  • SharpDump - SharpDump PowerSploit के Out-Minidump.ps1 कार्यक्षमता का C# पोर्ट है।
  • PowerUpSQL - SQL सर्वर पर हमला करने के लिए एक PowerShell टूलकिट
  • Rubeus - Rubeus कच्चे केरबेरोस इंटरैक्शन और दुरुपयोग के लिए एक C# टूलसेट है

ईबुक्स

  • डॉग व्हिस्परर की हैंडबुक – एक हैकर की गाइड टू द ब्लडहाउंड गैलेक्सी
  • Varonis ईबुक: पेन टेस्टिंग एक्टिव डायरेक्ट्री एनवायरनमेंट्स

चीट शीट्स

  • टूल्स चीट शीट्स - टूल्स (PowerView, PowerUp, Empire, और PowerSploit)
  • DogWhisperer - BloodHound साइफर चीट शीट (v2)
  • PowerView-3.0 टिप्स और ट्रिक्स
  • PowerView-2.0 टिप्स और ट्रिक्स
  • BloodhoundAD-Queries
  • केरबेरोस अटैक्स चीट शीट
  • ब्लडहाउंड साइफर चीटशीट
  • केरबेरोस चीटशीट
  • एक्टिव डायरेक्ट्री एक्सप्लॉइटेशन चीट शीट
  • पेंटेस्टिंग एक्टिव डायरेक्ट्री माइंडमैप्स

अन्य संसाधन

  • ब्लैकहैट एशिया 2019 में एक्टिव डायरेक्ट्री पर हमला करने के लिए रणनीति, तकनीक और प्रक्रियाएं
  • ब्लडहाउंड वॉकथ्रू। कई ट्रेडक्राफ्ट के लिए एक उपकरण
  • एक्टिव डायरेक्ट्री में डोमेन एडमिन अधिकार प्राप्त करने के लिए हमले के तरीके
  • PowerShell मर चुका है एपिक लर्निंग्स
  • अपना रास्ता ढूंढना: हम एक्टिव डायरेक्ट्री सुरक्षा को कैसे सुधारने का प्रयास कर रहे हैं
  • SteelCon 2019: केरबेरोस के साथ स्प्लंकी बनना - रॉस बिंघम और टॉम मैकडोनाल्ड
  • AD-सुरक्षा-कार्यशाला

Azure एक्टिव डायरेक्ट्री

  • रेड टीमर्स के लिए AZURE AD परिचय
  • मैं आपके क्लाउड में हूं... सबका ईमेल पढ़ रहा हूं। एक्टिव डायरेक्ट्री के माध्यम से Azure AD हैक करना
  • रेड टीम एंगेजमेंट के लिए Azure सेवाओं का उपयोग करना
  • मौत का नीला बादल: Azure की रेड टीमिंग
  • रेड टीमर्स के लिए Azure AD कनेक्ट
  • Microsoft की रेड टीमिंग: भाग 1 – Azure के माध्यम से एक्टिव डायरेक्ट्री लीक
  • Microsoft क्लाउड पर हमला और बचाव
  • Azure AD में बैकडोर कैसे बनाएं
  • Azurehound साइफर चीटशीट
  • साम्राज्य की चाबियाँ: ग्लोबल एडमिन के रूप में भगवान बनना
  • AZURE AD KERBEROS TICKETS: क्लाउड पर पिवोट करना

रक्षा और पहचान### उपकरण और स्क्रिप्ट्स

  • Invoke-TrimarcADChecks - Invoke-TrimarcADChecks.ps1 पावरशेल स्क्रिप्ट एक एकल डोमेन AD फॉरेस्ट से डेटा एकत्र करने के लिए डिज़ाइन की गई है ताकि Active Directory सुरक्षा आकलन (ADSA) किया जा सके।
  • Create-Tiers in AD - परियोजना शीर्षक: किसी भी वातावरण में टियर का Active Directory ऑटो डिप्लॉयमेंट
  • SAMRi10 - Windows 10/सर्वर 2016 में SAM रिमोट एक्सेस को सशक्त बनाना
  • Net Cease - Net सत्र एनुमरेशन को सशक्त बनाना
  • PingCastle - एक उपकरण जो जोखिम आकलन और परिपक्वता ढांचे पर आधारित कार्यप्रणाली के साथ Active Directory सुरक्षा स्तर का त्वरित आकलन करने के लिए डिज़ाइन किया गया है।
  • Aorato Skeleton Key Malware Remote DC Scanner - Skeleton Key मैलवेयर की उपस्थिति के लिए दूरस्थ रूप से स्कैन करता है।
  • Reset the krbtgt account password/keys - यह स्क्रिप्ट आपको krbtgt खाते के पासवर्ड और संबंधित कुंजियों को रीसेट करने में सक्षम बनाएगी, साथ ही ऑपरेशन के कारण केर्बरोस प्रमाणीकरण समस्याओं की संभावना को कम करेगी।
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs - RWDCs/RODCs के लिए KrbTgt खाता पासवर्ड/कुंजियाँ रीसेट करें
  • RiskySPN - RiskySPNs पावरशेल स्क्रिप्ट्स का एक संग्रह है जो SPNs (सेवा प्रिंसिपल नाम) से जुड़े खातों का पता लगाने और उनका दुरुपयोग करने पर केंद्रित है।
  • Deploy-Deception - Active Directory डीकॉय ऑब्जेक्ट्स को तैनात करने के लिए एक पावरशेल मॉड्यूल
  • SpoolerScanner - MS-RPRN दूरस्थ रूप से उपलब्ध है या नहीं यह पावरशेल/c# से जांचें
  • dcept - Active Directory हनीटोकन को तैनात करने और उपयोग का पता लगाने के लिए एक उपकरण
  • LogonTracer - Windows इवेंट लॉग को विज़ुअलाइज़ और विश्लेषण करके दुर्भावनापूर्ण Windows लॉगऑन की जाँच करें

Sysmon कॉन्फ़िगरेशन

  • sysmon-modular - सभी के लिए अनुकूलित करने के लिए एक Sysmon कॉन्फ़िगरेशन रिपॉजिटरी
  • sysmon-dfir - स्रोत, कॉन्फ़िगरेशन और Microsoft Sysmon का उपयोग करके बुरी चीजों का पता कैसे लगाएं।
  • sysmon-config - डिफ़ॉल्ट उच्च-गुणवत्ता वाले इवेंट ट्रेसिंग के साथ Sysmon कॉन्फ़िगरेशन फ़ाइल टेम्पलेट

Active Directory सुरक्षा जाँच (Sean Metcalf - @Pyrotek3 द्वारा)

सामान्य अनुशंसाएँ

  • स्थानीय व्यवस्थापक पासवर्ड प्रबंधित करें (LAPS)।
  • RDP प्रतिबंधित व्यवस्थापक मोड लागू करें (आवश्यकतानुसार)。
  • नेटवर्क से असमर्थित OS हटाएं।
  • संवेदनशील सिस्टम (DCs, आदि) पर निर्धारित कार्यों की निगरानी करें।
  • सुनिश्चित करें कि OOB प्रबंधन पासवर्ड (DSRM) नियमित रूप से बदले जाएं और सुरक्षित रूप से संग्रहीत हों।
  • SMB v2/v3+ का उपयोग करें
  • डिफ़ॉल्ट डोमेन व्यवस्थापक और KRBTGT पासवर्ड हर साल और जब कोई AD व्यवस्थापक छोड़ता है तब बदला जाना चाहिए।
  • अनावश्यक ट्रस्ट हटाएं और उचित रूप से SID फ़िल्टरिंग सक्षम करें।
  • सभी डोमेन प्रमाणीकरण (जब संभव हो) पर सेट होना चाहिए: 'केवल NTLMv2 प्रतिक्रिया भेजें, LM और NTLM अस्वीकार करें'।
  • DCs, सर्वर और सभी प्रशासन प्रणालियों के लिए इंटरनेट एक्सेस ब्लॉक करें।

व्यवस्थापक क्रेडेंशियल्स की रक्षा करें

  • व्यवस्थापक समूहों में कोई 'उपयोगकर्ता' या कंप्यूटर खाता नहीं।
  • सुनिश्चित करें कि सभी व्यवस्थापक खाते 'संवेदनशील और प्रतिनिधि नहीं किए जा सकते' हैं।
  • व्यवस्थापक खातों को 'Protected Users' समूह में जोड़ें (डोमेन सुरक्षा के लिए Windows Server 2012 R2 डोमेन कंट्रोलर, 2012R2 DFL की आवश्यकता है।)
  • सभी निष्क्रिय व्यवस्थापक खातों को अक्षम करें और विशेषाधिकार प्राप्त समूहों से हटा दें।

AD व्यवस्थापक क्रेडेंशियल्स की रक्षा करें

  • AD व्यवस्थापक सदस्यता सीमित करें (DA, EA, स्कीमा व्यवस्थापक, आदि) और केवल कस्टम प्रतिनिधि समूहों का उपयोग करें।
  • स्तरीकृत प्रशासन क्रेडेंशियल चोरी के प्रभाव को कम करता है।
  • सुनिश्चित करें कि व्यवस्थापक केवल स्वीकृत व्यवस्थापक वर्कस्टेशन और सर्वर पर लॉगऑन करें।
  • सभी व्यवस्थापक खातों के लिए समय-आधारित, अस्थायी समूह सदस्यता का लाभ उठाएं।

सेवा खाता क्रेडेंशियल्स की रक्षा करें

  • समान सुरक्षा स्तर के सिस्टम तक सीमित रखें।
  • '(Group) Managed Service Accounts' (या PW > 20 अक्षर) का लाभ उठाकर क्रेडेंशियल चोरी (kerberoast) को कम करें।
  • SAs और व्यवस्थापकों के लिए PW आवश्यकताओं को बढ़ाने के लिए FGPP (DFL >=2008) लागू करें।
  • लॉगऑन प्रतिबंध - इंटरैक्टिव लॉगऑन को रोकें और लॉगऑन क्षमता को विशिष्ट कंप्यूटरों तक सीमित करें।
  • निष्क्रिय SAs को अक्षम करें और विशेषाधिकार प्राप्त समूहों से हटा दें।

संसाधनों की रक्षा करें

  • व्यवस्थापक और महत्वपूर्ण प्रणालियों की सुरक्षा के लिए नेटवर्क को विभाजित करें।
  • आंतरिक कॉर्पोरेट नेटवर्क की निगरानी के लिए IDS तैनात करें।
  • नेटवर्क डिवाइस और OOB प्रबंधन अलग नेटवर्क पर।

डोमेन कंट्रोलर की रक्षा करें

  • AD को समर्थन देने के लिए केवल सॉफ्टवेयर और सेवाएँ चलाएं।
  • DC व्यवस्थापक/लॉगऑन अधिकार वाले न्यूनतम समूह (और उपयोगकर्ता)।
  • DCPromo चलाने से पहले पैच लागू करना सुनिश्चित करें (विशेषकर MS14-068 और अन्य महत्वपूर्ण पैच)।
  • निर्धारित कार्यों और स्क्रिप्ट्स को मान्य करें।

वर्कस्टेशन (और सर्वर) की रक्षा करें

  • जल्दी से पैच लागू करें, विशेषकर विशेषाधिकार वृद्धि कमजोरियां।
  • सुरक्षा बैक-पोर्ट पैच (KB2871997) तैनात करें।
  • Wdigest रजिस्ट्री कुंजी को 0 पर सेट करें (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • उपयोगकर्ता फ़ोल्डरों - होम डीआईआर और प्रोफ़ाइल पथ में कोड निष्पादन को अवरुद्ध करने के लिए वर्कस्टेशन व्हाइटलिस्टिंग (Microsoft AppLocker) तैनात करें।
  • अनुप्रयोग मेमोरी एक्सप्लॉइट्स (0-दिन) को कम करने के लिए वर्कस्टेशन ऐप सैंडबॉक्सिंग तकनीक (EMET) तैनात करें।

लॉगिंग

  • उन्नत ऑडिटिंग सक्षम करें
  • 'ऑडिट: ऑडिट नीति उपश्रेणी सेटिंग्स (Windows Vista या बाद का) को ऑडिट नीति श्रेणी सेटिंग्स को ओवरराइड करने के लिए बल दें।'
  • पावरशेल मॉड्यूल लॉगिंग ('*') सक्षम करें और लॉग को केंद्रीय लॉग सर्वर (WEF या अन्य विधि) पर अग्रेषित करें।
  • CMD प्रक्रिया लॉगिंग और वृद्धि (KB3004375) सक्षम करें और लॉग को केंद्रीय लॉग सर्वर पर अग्रेषित करें।
  • जितना संभव हो उतना लॉग डेटा केंद्रीकृत करने के लिए SIEM या समतुल्य।
  • उपयोगकर्ता गतिविधि के उन्नत ज्ञान के लिए उपयोगकर्ता व्यवहार विश्लेषण प्रणाली (जैसे Microsoft ATA)।

सुरक्षा पेशेवरों की जाँच

  • पहचानें कि AD व्यवस्थापक अधिकार किसके पास हैं (डोमेन/फॉरेस्ट)।
  • पहचानें कि डोमेन कंट्रोलर पर कौन लॉगऑन कर सकता है (और वर्चुअल DCs होस्ट करने वाले वर्चुअल वातावरण पर व्यवस्थापक अधिकार)।
  • अनुचित कस्टम अनुमतियों के लिए Active Directory डोमेन्स, OU, AdminSDHolder, और GPOs को स्कैन करें।
  • सुनिश्चित करें कि AD व्यवस्थापक (उर्फ डोमेन व्यवस्थापक) अविश्वसनीय सिस्टम (वर्कस्टेशन) में लॉग इन न करके अपने क्रेडेंशियल्स की रक्षा करते हैं।
  • सेवा खाता अधिकारों को सीमित करें जो वर्तमान में DA (या समतुल्य) हैं।

महत्वपूर्ण सुरक्षा अपडेट

पहचान

  • सक्रिय निर्देशिका समझौतों का पता लगाना और शमन करना
  • सक्रिय निर्देशिका: डोमेन प्रभुत्व को नियंत्रित करने के लिए सामरिक रोकथाम
  • पूर्ण पहचान समझौता: सक्रिय निर्देशिका को सुरक्षित करने पर DART के सबक
  • CVE-2020-1472 से संबंधित Netlogon सुरक्षित चैनल कनेक्शनों में परिवर्तनों का प्रबंधन कैसे करें
  • सक्रिय निर्देशिका को सुरक्षित करना: एक सक्रिय निर्देशिका सुरक्षा समीक्षा करना
  • सक्रिय निर्देशिका सुरक्षा मूल्यांकन जाँच सूची
  • साइबर सुरक्षा घटनाओं को कम करने के लिए ASD रणनीतियाँ
  • सक्रिय निर्देशिका आक्रमण सतह को कम करना
  • विंडोज सर्वर में ट्रस्ट्स भर में टिकट-ग्रांटिंग टिकट (TGT) प्रतिनिधिमंडल में परिवर्तन (AskPFEPlat संस्करण)
  • ADV190006 | असीमित प्रतिनिधिमंडल कमजोरियों को कम करने के लिए मार्गदर्शन
  • ADV190023 | LDAP चैनल बाइंडिंग और LDAP साइनिंग सक्षम करने के लिए Microsoft मार्गदर्शन
  • सक्रिय निर्देशिका: अंतिम पठन संग्रह
  • सुरक्षा सख्तीकरण युक्तियाँ और अनुशंसाएँ

लाइसेंस

CC0

कानून द्वारा संभव सीमा तक, रहमत नूरफौजी "@infosecn1nja" ने इस कार्य के सभी कॉपीराइट और संबंधित या पड़ोसी अधिकारों को त्याग दिया है।

टूल डाउनलोड करें
  • ADRecon - एक उपकरण जो एक्टिव डायरेक्ट्री के बारे में जानकारी एकत्र करता है और एक रिपोर्ट तैयार करता है जो लक्ष्य AD वातावरण की वर्तमान स्थिति का समग्र चित्र प्रदान कर सकता है
  • Mimikatz - मेमोरी से सादा टेक्स्ट पासवर्ड, हैश, पिन कोड और केरबेरोस टिकट निकालने के लिए उपयोगिता, साथ ही पास-द-हैश, पास-द-टिकट या गोल्डन टिकट बनाने के लिए
  • Grouper - एडी ग्रुप पॉलिसी में कमजोर सेटिंग्स खोजने में मदद करने के लिए एक PowerShell स्क्रिप्ट।
  • Powermad - PowerShell MachineAccountQuota और DNS शोषण उपकरण
  • RACE - RACE विंडोज लक्ष्यों के खिलाफ ACL हमलों को निष्पादित करने के लिए एक PowerShell मॉड्यूल है।
  • DomainPasswordSpray - DomainPasswordSpray एक उपकरण है जो PowerShell में लिखा गया है जो डोमेन के उपयोगकर्ताओं के खिलाफ पासवर्ड स्प्रे हमला करने के लिए है।
  • MailSniper - MailSniper एक पेनिट्रेशन टेस्टिंग टूल है जो Microsoft Exchange वातावरण में विशिष्ट शब्दों (पासवर्ड, अंदरूनी जानकारी, नेटवर्क आर्किटेक्चर जानकारी, आदि) के लिए ईमेल खोजने के लिए है।
  • LAPSToolkit - LAPS वातावरण का ऑडिट और हमला करने का उपकरण।
  • CredDefense - विंडोज वातावरण के लिए क्रेडेंशियल और रेड टीमिंग रक्षा
  • ldapdomaindump - LDAP के माध्यम से एक्टिव डायरेक्ट्री जानकारी डंपर
  • SpoolSample - MS-RPRN RPC इंटरफ़ेस के माध्यम से विंडोज होस्ट को अन्य मशीनों पर प्रमाणित करने के लिए मजबूर करने के लिए PoC टूल
  • adconnectdump - Azure AD कनेक्ट पासवर्ड निष्कर्षण
  • o365recon - मान्य क्रेड के साथ O365 के माध्यम से जानकारी प्राप्त करने के लिए स्क्रिप्ट
  • ROADtools - ROADtools Azure AD के साथ बातचीत करने के लिए एक ढांचा है।
  • Stormspotter - Stormspotter Azure सब्सक्रिप्शन में संसाधनों का एक "हमला ग्राफ" बनाता है।
  • AADInternals - AADInternals Azure AD और Office 365 के प्रशासन के लिए PowerShell मॉड्यूल है
  • MicroBurst: Azure पर हमला करने के लिए एक PowerShell टूलकिट - MicroBurst में Azure सेवाओं की खोज, कमजोर कॉन्फ़िगरेशन ऑडिटिंग, और क्रेडेंशियल डंपिंग जैसी पोस्ट-एक्सप्लॉइटेशन क्रियाओं का समर्थन करने वाले फ़ंक्शन और स्क्रिप्ट शामिल हैं।
  • sam-the-admin - मानक डोमेन उपयोगकर्ता से DA का प्रतिरूपण करने के लिए CVE-2021-42278 और CVE-2021-42287 का शोषण करना
  • CVE-2021-42287/CVE-2021-42278 स्कैनर और शोषक - CVE-2021-42287/CVE-2021-42278 स्कैनर और शोषक। एक और कम प्रयास वाला डोमेन उपयोगकर्ता से डोमेन एडमिन शोषण।
  • ADModule - Microsoft हस्ताक्षरित ActiveDirectory PowerShell मॉड्यूल
  • ImproHound - BloodHound में उन हमले के पथों की पहचान करें जो आपके AD टियरिंग को तोड़ रहे हैं
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py BloodHound के लिए एक AD Explorer स्नैपशॉट इंजेस्टर है।
  • orpheus - संशोधित KDC विकल्पों और एन्क्रिप्शन प्रकारों के साथ केरबेरोस्ट डिटेक्शन को बाईपास करना
  • BackupOperatorToolkit
  • DCSYNCMonitor - DCSYNC और DCSHADOW हमलों की निगरानी करता है और इन घटनाओं के लिए कस्टम Windows घटनाएँ बनाता है
  • Sigma - SIEM सिस्टम के लिए जेनेरिक सिग्नेचर फॉर्मेट
  • Sysmon - सिस्टम मॉनिटर (Sysmon) एक Windows सिस्टम सेवा और डिवाइस ड्राइवर है, जो एक बार सिस्टम पर स्थापित होने के बाद, सिस्टम रिबूट पर रेज़िडेंट रहता है और सिस्टम गतिविधि की निगरानी करके Windows इवेंट लॉग में लॉग करता है।
  • SysmonSearch - Sysmon के इवेंट लॉग को विज़ुअलाइज़ करके संदिग्ध गतिविधि की जाँच करें
  • ClrGuard - ClrGuard एक प्रूफ ऑफ कॉन्सेप्ट प्रोजेक्ट है जो सुरक्षा उद्देश्यों के लिए कॉमन लैंग्वेज रंटाइम (CLR) को इंस्ट्रूमेंट करने का पता लगाने के लिए है।
  • Get-ClrReflection - मेमोरी-ओनली CLR (.NET) मॉड्यूल का पता लगाता है।
  • Get-InjectedThread - Get-InjectedThread प्रत्येक चल रहे थ्रेड को देखता है ताकि यह निर्धारित किया जा सके कि यह मेमोरी इंजेक्शन का परिणाम है या नहीं।
  • SilkETW - SilkETW और SilkService ETW के लिए लचीले C# रैपर हैं, वे ETW की जटिलताओं को दूर करने और लोगों को अनुसंधान और आत्मनिरीक्षण करने के लिए एक सरल इंटरफ़ेस प्रदान करने के लिए हैं।
  • WatchAD - AD सुरक्षा घुसपैठ पहचान प्रणाली
  • Sparrow - Sparrow.ps1 को CISA की क्लाउड फोरेंसिक टीम द्वारा Azure/m365 वातावरण में संभावित समझौता किए गए खातों और अनुप्रयोगों का पता लगाने में मदद करने के लिए बनाया गया था।
  • DFIR-O365RC - DFIR-O365RC पावरशेल मॉड्यूल फ़ंक्शन का एक सेट है जो DFIR विश्लेषक को Office 365 बिज़नेस ईमेल समझौता जांच के लिए प्रासंगिक लॉग एकत्र करने की अनुमति देता है।
  • AzureADIncidentResponse - Azure AD घटना प्रतिक्रिया में सहायता करने के लिए उपकरण
  • ADTimeline - ADTimeline स्क्रिप्ट रुचि के ऑब्जेक्ट्स के लिए Active Directory प्रतिकृति मेटाडेटा के आधार पर एक समयरेखा उत्पन्न करती है।
  • Locksmith - एक छोटा उपकरण जो Active Directory प्रमाणपत्र सेवाओं में सामान्य गलत कॉन्फ़िगरेशन खोजने और ठीक करने के लिए बनाया गया है।
  • FalconHound - FalconHound एक ब्लू टीम मल्टी-टूल है। यह आपको BloodHound की शक्ति का अधिक स्वचालित तरीके से उपयोग और वृद्धि करने की अनुमति देता है। इसे SIEM या अन्य लॉग एकत्रीकरण उपकरण के साथ उपयोग करने के लिए डिज़ाइन किया गया है।
  • PlumHound - ब्लू और पर्पल टीमों के लिए Bloodhound।
  • CVEशीर्षकविवरणलिंक
    CVE-2020-1472Netlogon विशेषाधिकार वृद्धि भेद्यताएक विशेषाधिकार वृद्धि भेद्यता तब मौजूद होती है जब कोई हमलावर Netlogon रिमोट प्रोटोकॉल (MS-NRPC) का उपयोग करके डोमेन कंट्रोलर से एक असुरक्षित Netlogon सुरक्षित चैनल कनेक्शन स्थापित करता है। भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर नेटवर्क पर एक उपकरण पर विशेष रूप से तैयार किया गया एप्लिकेशन चला सकता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Windows NTLM छेड़छाड़ भेद्यताMicrosoft Windows में एक छेड़छाड़ भेद्यता तब मौजूद होती है जब कोई मैन-इन-द-मिडिल हमलावर NTLM MIC (संदेश अखंडता जांच) सुरक्षा को सफलतापूर्वक बायपास करने में सक्षम होता है, जिसे 'Windows NTLM Tampering Vulnerability' कहा जाता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Active Directory विशेषाधिकार वृद्धि भेद्यताActive Directory फ़ॉरेस्ट ट्रस्ट में एक विशेषाधिकार वृद्धि भेद्यता एक डिफ़ॉल्ट सेटिंग के कारण मौजूद है जो ट्रस्टिंग फ़ॉरेस्ट में हमलावर को भरोसेमंद फ़ॉरेस्ट से एक पहचान के लिए TGT के प्रतिनिधिमंडल का अनुरोध करने देती है, जिसे 'Active Directory Elevation of Privilege Vulnerability' कहा जाता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708रिमोट डेस्कटॉप सेवाएँ रिमोट कोड निष्पादन भेद्यतारिमोट डेस्कटॉप सेवाओं (पूर्व में टर्मिनल सेवाएँ) में एक रिमोट कोड निष्पादन भेद्यता तब मौजूद होती है जब कोई अप्रमाणित हमलावर RDP का उपयोग करके लक्ष्य सिस्टम से जुड़ता है और विशेष रूप से तैयार अनुरोध भेजता है, जिसे 'Remote Desktop Services Remote Code Execution Vulnerability' कहा जाता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Microsoft Exchange Server विशेषाधिकार वृद्धि भेद्यताMicrosoft Exchange Server में एक विशेषाधिकार वृद्धि भेद्यता मौजूद है, जिसे 'Microsoft Exchange Server Elevation of Privilege Vulnerability' कहा जाता है। यह Microsoft Exchange Server को प्रभावित करता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Windows SMB रिमोट कोड निष्पादन भेद्यताMicrosoft Windows Vista SP2 में SMBv1 सर्वर; Windows Server 2008 SP2 और R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold और R2; Windows RT 8.1; और Windows 10 Gold, 1511, और 1607; और Windows Server 2016 रिमोट हमलावरों को क्राफ्टेड पैकेट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, जिसे 'Windows SMB Remote Code Execution Vulnerability' कहा जाता है। यह भेद्यता CVE-2017-0144, CVE-2017-0145, CVE-2017-0146, और CVE-2017-0148 में वर्णित भेद्यताओं से भिन्न है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Windows SAM और LSAD डाउनग्रेड भेद्यताMicrosoft Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold और R2, Windows RT 8.1, और Windows 10 Gold और 1511 में SAM और LSAD प्रोटोकॉल कार्यान्वयन एक RPC चैनल को ठीक से स्थापित नहीं करता है, जो मैन-इन-द-मिडिल हमलावरों को प्रोटोकॉल-डाउनग्रेड हमले करने और क्लाइंट-सर्वर डेटा स्ट्रीम को संशोधित करके उपयोगकर्ताओं का प्रतिरूपण करने की अनुमति देता है, जिसे 'Windows SAM and LSAD Downgrade Vulnerability' या 'BADLOCK' कहा जाता है।https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Kerberos में भेद्यता विशेषाधिकार वृद्धि की अनुमति दे सकती है (3011780)Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, और Windows Server 2012 Gold और R2 में Kerberos कुंजी वितरण केंद्र (KDC) रिमोट प्रमाणित डोमेन उपयोगकर्ताओं को एक टिकट में नकली हस्ताक्षर के माध्यम से डोमेन व्यवस्थापक विशेषाधिकार प्राप्त करने की अनुमति देता है, जैसा कि नवंबर 2014 में वास्तविक दुनिया में शोषण किया गया था, जिसे 'केर्बरोस चेकसम भेद्यता' कहा जाता है।https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812ग्रुप पॉलिसी प्रेफरेंसेस में भेद्यता विशेषाधिकार वृद्धि की अनुमति दे सकती हैMicrosoft Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, और Windows Server 2012 Gold और R2 में ग्रुप पॉलिसी कार्यान्वयन पासवर्ड के वितरण को ठीक से नहीं संभालता है, जो रिमोट प्रमाणित उपयोगकर्ताओं को संवेदनशील क्रेडेंशियल जानकारी प्राप्त करने और फलस्वरूप SYSVOL शेयर तक पहुंच का लाभ उठाकर विशेषाधिकार प्राप्त करने की अनुमति देता है, जैसा कि मई 2014 में वास्तविक दुनिया में शोषण किया गया था, जिसे 'Group Policy Preferences Password Elevation of Privilege Vulnerability' कहा जाता है।https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    हमलाEvent ID
    खाता और समूह एनुमरेशन4798: एक उपयोगकर्ता की स्थानीय समूह सदस्यता की गणना की गई
    4799: एक सुरक्षा-सक्षम स्थानीय समूह सदस्यता की गणना की गई
    AdminSDHolder4780: उन खातों पर ACL सेट किया गया जो व्यवस्थापक समूहों के सदस्य हैं
    Kekeo4624: खाता लॉगऑन
    4672: व्यवस्थापक लॉगऑन
    4768: केर्बरोस TGS अनुरोध
    सिल्वर टिकट4624: खाता लॉगऑन
    4634: खाता लॉगऑफ
    4672: व्यवस्थापक लॉगऑन
    गोल्डन टिकट4624: खाता लॉगऑन
    4672: व्यवस्थापक लॉगऑन
    PowerShell4103: स्क्रिप्ट ब्लॉक लॉगिंग
    400: इंजन जीवनचक्र
    403: इंजन जीवनचक्र
    4103: मॉड्यूल लॉगिंग
    600: प्रदाता जीवनचक्र
    DCShadow4742: एक कंप्यूटर खाता बदला गया
    5137: एक निर्देशिका सेवा ऑब्जेक्ट बनाया गया
    5141: एक निर्देशिका सेवा ऑब्जेक्ट हटाया गया
    4929: एक Active Directory प्रतिकृति स्रोत नामकरण संदर्भ हटा दिया गया
    स्केलेटन कीज़4673: एक विशेषाधिकार प्राप्त सेवा को कॉल किया गया
    4611: एक विश्वसनीय लॉगऑन प्रक्रिया स्थानीय सुरक्षा प्राधिकरण के साथ पंजीकृत की गई है
    4688: एक नई प्रक्रिया बनाई गई है
    4689: एक नई प्रक्रिया समाप्त हो गई है
    PYKEK MS14-0684672: व्यवस्थापक लॉगऑन
    4624: खाता लॉगऑन
    4768: केर्बरोस TGS अनुरोध
    Kerberoasting4769: एक केर्बरोस टिकट का अनुरोध किया गया
    S4U2Proxy4769: एक केर्बरोस टिकट का अनुरोध किया गया
    पार्श्व आवागमन4688: एक नई प्रक्रिया बनाई गई है
    4689: एक प्रक्रिया समाप्त हो गई है
    4624: एक खाता सफलतापूर्वक लॉग ऑन हुआ
    4625: एक खाता लॉग ऑन करने में विफल रहा
    DNSAdmin770: DNS सर्वर प्लगइन DLL लोड किया गया है
    541: स्कोप . पर सेटिंग serverlevelplugindll <dll path> पर सेट की गई है
    150: DNS सर्वर प्लगइन DLL को लोड या प्रारंभ नहीं कर सका
    DCSync4662: एक ऑब्जेक्ट पर एक ऑपरेशन किया गया
    पासवर्ड स्प्रेइंग4625: एक खाता लॉग ऑन करने में विफल रहा
    4771: केर्बरोस प्री-ऑथेंटिकेशन विफल रहा
    4648: स्पष्ट क्रेडेंशियल का उपयोग करके एक लॉगऑन का प्रयास किया गया
    सक्रिय निर्देशिका सुरक्षा में सुधार के लिए डोमेन नियंत्रकों को सुरक्षित करना
  • विंडोज वर्कस्टेशन को सुरक्षित करना: एक सुरक्षित आधार रेखा विकसित करना
  • सुरक्षित प्रशासनिक होस्ट लागू करना
  • सक्रिय निर्देशिका डोमेन सेवाओं के लिए विशेषाधिकार प्राप्त पहुँच प्रबंधन
  • बेहतरीन विंडोज डोमेन सख्तीकरण
  • सक्रिय निर्देशिका को सुरक्षित करने के लिए सर्वोत्तम अभ्यास
  • प्रतिकूल लचीलापन पद्धति का परिचय — भाग एक
  • प्रतिकूल लचीलापन पद्धति का परिचय — भाग दो
  • Pass-the-Hash और अन्य क्रेडेंशियल चोरी को कम करना, संस्करण 2
  • विंडोज 10 और विंडोज सर्वर 2016 DoD सुरक्षित होस्ट आधार रेखा सेटिंग्स को लागू करने के लिए कॉन्फ़िगरेशन मार्गदर्शन
  • समझौते के संकेतों के लिए सक्रिय निर्देशिका की निगरानी करना
  • ईवेंट लॉग ट्रैकिंग के माध्यम से पार्श्व गति का पता लगाना
  • Kerberos गोल्डन टिकट सुरक्षा: सक्रिय निर्देशिका पर Pass-the-Ticket को कम करना
  • Microsoft के "सक्रिय निर्देशिका को सुरक्षित करने के लिए सर्वोत्तम अभ्यास" का अवलोकन
  • राज्य की कुंजियाँ: सक्रिय निर्देशिका प्रशासकों को सीमित करना
  • पाँच मुफ्त नियंत्रणों के साथ विशेषाधिकार प्राप्त AD खातों की रक्षा करें
  • सबसे आम सक्रिय निर्देशिका सुरक्षा मुद्दे और उन्हें ठीक करने के लिए आप क्या कर सकते हैं
  • ईवेंट अग्रेषण मार्गदर्शन
  • लाल जंगल लगाना: ESAE की राह पर AD में सुधार
  • Kerberoasting गतिविधि का पता लगाना
  • ट्रस्ट के लिए सुरक्षा संबंधी विचार
  • उन्नत खतरा विश्लेषण संदिग्ध गतिविधि मार्गदर्शिका
  • Kerberos गोल्डन टिकट से सुरक्षा
  • विंडोज 10 क्रेडेंशियल चोरी शमन मार्गदर्शिका
  • सरल WMI कमांड का उपयोग करके Pass-The-Ticket और Pass-The-Hash हमले का पता लगाना
  • Microsoft स्थानीय व्यवस्थापक पासवर्ड समाधान चरण-दर-चरण तैनात करना
  • सक्रिय निर्देशिका सुरक्षा सर्वोत्तम अभ्यास
  • अंततः प्रोजेक्ट VAST के साथ LAPS को तैनात और ऑडिट करें, भाग 1 का 2
  • विंडोज सुरक्षा लॉग ईवेंट
  • वार्ता प्रतिलेख BSidesCharm डिटेक्टिंग द एल्युसिव: सक्रिय निर्देशिका खतरा शिकार
  • Mimikatz हमलों को रोकना
  • "लाल जंगल" को समझना - 3-स्तरीय ESAE और विशेषाधिकार प्राप्त क्रेडेंशियल्स की रक्षा के वैकल्पिक तरीके
  • Microsoft सक्रिय निर्देशिका फेडरेशन सर्वर (ADFS) को सुरक्षित करना
  • Azure AD और ADFS सर्वोत्तम अभ्यास: पासवर्ड स्प्रे हमलों से बचाव
  • AD पठन: सक्रिय निर्देशिका बैकअप और आपदा पुनर्प्राप्ति
  • दस प्रक्रिया इंजेक्शन तकनीकें: सामान्य और ट्रेंडिंग प्रक्रिया इंजेक्शन तकनीकों का तकनीकी सर्वेक्षण
  • इन-मेमोरी .NET हमलों का शिकार
  • Mimikatz अवलोकन, बचाव और पता लगाना
  • Trimarc अनुसंधान: सुरक्षा ईवेंट ऑडिटिंग के साथ पासवर्ड स्प्रेइंग का पता लगाना
  • Gargoyle मेमोरी स्कैनिंग चोरी का शिकार
  • विंडोज डिफेंडर एप्लिकेशन कंट्रोल तैनाती प्रक्रिया की योजना बनाना और शुरू करना
  • नेटवर्क एक्सेस ग्रुप का उपयोग करके पार्श्व गति को रोकना
  • Sysinternals Sysmon के साथ प्रतिक्रिया से शिकार तक कैसे जाएं
  • विंडोज ईवेंट अग्रेषण मार्गदर्शन
  • खतरा शमन रणनीतियाँ: भाग 2 - तकनीकी अनुशंसाएँ और जानकारी
  • आधुनिक सख्तीकरण: अनुप्रयोगों और सेवाओं को सख्त करने पर सीखे गए सबक
  • ITSP.70.012 Microsoft Windows 10 एंटरप्राइज़ को सख्त करने के लिए मार्गदर्शन
  • नीली टीम युक्तियाँ
  • सक्रिय निर्देशिका डोमेन सुरक्षा तकनीकी कार्यान्वयन मार्गदर्शिका (STIG)
  • सक्रिय निर्देशिका सुरक्षा परीक्षण मार्गदर्शिका - v2.0
  • सक्रिय निर्देशिका फेडरेशन सेवाओं को सुरक्षित करने के लिए सर्वोत्तम अभ्यास
  • सबसे आम ऑन-प्रिमाइसेस कमजोरियाँ और गलत कॉन्फ़िगरेशन
  • सक्रिय निर्देशिका प्रमाणपत्र सेवाएँ: आधुनिक हमले के पथ, शमन और सख्तीकरण