
आधुनिक पोस्ट-एक्सप्लॉइटेशन एडवर्सरी ट्रेडक्राफ्ट गतिविधि का उपयोग करके Active Directory पर हमला और बचाव करें

यह दस्तावेज़ उन लोगों के लिए एक उपयोगी, सूचनात्मक संसाधन के रूप में डिज़ाइन किया गया था जो विशिष्ट रणनीति, तकनीकों और प्रक्रियाओं (TTPs) को समझना चाहते हैं जिनका हमलावर सक्रिय निर्देशिका से समझौता करने के लिए लाभ उठा रहे हैं और शमन, पता लगाने और रोकथाम के लिए मार्गदर्शन कर रहे हैं। और एक्टिव डायरेक्टरी किल चेन हमले और आधुनिक पोस्ट-एक्सप्लॉइटेशन विरोधी व्यापार गतिविधि को समझें।
कानून द्वारा संभव सीमा तक, रहमत नूरफौजी "@infosecn1nja" ने इस कार्य के सभी कॉपीराइट और संबंधित या पड़ोसी अधिकारों को त्याग दिया है।
| CVE | शीर्षक | विवरण | लिंक |
|---|
| CVE-2020-1472 | Netlogon विशेषाधिकार वृद्धि भेद्यता | एक विशेषाधिकार वृद्धि भेद्यता तब मौजूद होती है जब कोई हमलावर Netlogon रिमोट प्रोटोकॉल (MS-NRPC) का उपयोग करके डोमेन कंट्रोलर से एक असुरक्षित Netlogon सुरक्षित चैनल कनेक्शन स्थापित करता है। भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर नेटवर्क पर एक उपकरण पर विशेष रूप से तैयार किया गया एप्लिकेशन चला सकता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Windows NTLM छेड़छाड़ भेद्यता | Microsoft Windows में एक छेड़छाड़ भेद्यता तब मौजूद होती है जब कोई मैन-इन-द-मिडिल हमलावर NTLM MIC (संदेश अखंडता जांच) सुरक्षा को सफलतापूर्वक बायपास करने में सक्षम होता है, जिसे 'Windows NTLM Tampering Vulnerability' कहा जाता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Active Directory विशेषाधिकार वृद्धि भेद्यता | Active Directory फ़ॉरेस्ट ट्रस्ट में एक विशेषाधिकार वृद्धि भेद्यता एक डिफ़ॉल्ट सेटिंग के कारण मौजूद है जो ट्रस्टिंग फ़ॉरेस्ट में हमलावर को भरोसेमंद फ़ॉरेस्ट से एक पहचान के लिए TGT के प्रतिनिधिमंडल का अनुरोध करने देती है, जिसे 'Active Directory Elevation of Privilege Vulnerability' कहा जाता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | रिमोट डेस्कटॉप सेवाएँ रिमोट कोड निष्पादन भेद्यता | रिमोट डेस्कटॉप सेवाओं (पूर्व में टर्मिनल सेवाएँ) में एक रिमोट कोड निष्पादन भेद्यता तब मौजूद होती है जब कोई अप्रमाणित हमलावर RDP का उपयोग करके लक्ष्य सिस्टम से जुड़ता है और विशेष रूप से तैयार अनुरोध भेजता है, जिसे 'Remote Desktop Services Remote Code Execution Vulnerability' कहा जाता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Microsoft Exchange Server विशेषाधिकार वृद्धि भेद्यता | Microsoft Exchange Server में एक विशेषाधिकार वृद्धि भेद्यता मौजूद है, जिसे 'Microsoft Exchange Server Elevation of Privilege Vulnerability' कहा जाता है। यह Microsoft Exchange Server को प्रभावित करता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Windows SMB रिमोट कोड निष्पादन भेद्यता | Microsoft Windows Vista SP2 में SMBv1 सर्वर; Windows Server 2008 SP2 और R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold और R2; Windows RT 8.1; और Windows 10 Gold, 1511, और 1607; और Windows Server 2016 रिमोट हमलावरों को क्राफ्टेड पैकेट के माध्यम से मनमाना कोड निष्पादित करने की अनुमति देता है, जिसे 'Windows SMB Remote Code Execution Vulnerability' कहा जाता है। यह भेद्यता CVE-2017-0144, CVE-2017-0145, CVE-2017-0146, और CVE-2017-0148 में वर्णित भेद्यताओं से भिन्न है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Windows SAM और LSAD डाउनग्रेड भेद्यता | Microsoft Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold और R2, Windows RT 8.1, और Windows 10 Gold और 1511 में SAM और LSAD प्रोटोकॉल कार्यान्वयन एक RPC चैनल को ठीक से स्थापित नहीं करता है, जो मैन-इन-द-मिडिल हमलावरों को प्रोटोकॉल-डाउनग्रेड हमले करने और क्लाइंट-सर्वर डेटा स्ट्रीम को संशोधित करके उपयोगकर्ताओं का प्रतिरूपण करने की अनुमति देता है, जिसे 'Windows SAM and LSAD Downgrade Vulnerability' या 'BADLOCK' कहा जाता है। | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | Kerberos में भेद्यता विशेषाधिकार वृद्धि की अनुमति दे सकती है (3011780) | Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, और Windows Server 2012 Gold और R2 में Kerberos कुंजी वितरण केंद्र (KDC) रिमोट प्रमाणित डोमेन उपयोगकर्ताओं को एक टिकट में नकली हस्ताक्षर के माध्यम से डोमेन व्यवस्थापक विशेषाधिकार प्राप्त करने की अनुमति देता है, जैसा कि नवंबर 2014 में वास्तविक दुनिया में शोषण किया गया था, जिसे 'केर्बरोस चेकसम भेद्यता' कहा जाता है। | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | ग्रुप पॉलिसी प्रेफरेंसेस में भेद्यता विशेषाधिकार वृद्धि की अनुमति दे सकती है | Microsoft Windows Vista SP2, Windows Server 2008 SP2 और R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, और Windows Server 2012 Gold और R2 में ग्रुप पॉलिसी कार्यान्वयन पासवर्ड के वितरण को ठीक से नहीं संभालता है, जो रिमोट प्रमाणित उपयोगकर्ताओं को संवेदनशील क्रेडेंशियल जानकारी प्राप्त करने और फलस्वरूप SYSVOL शेयर तक पहुंच का लाभ उठाकर विशेषाधिकार प्राप्त करने की अनुमति देता है, जैसा कि मई 2014 में वास्तविक दुनिया में शोषण किया गया था, जिसे 'Group Policy Preferences Password Elevation of Privilege Vulnerability' कहा जाता है। | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| हमला | Event ID |
|---|
| खाता और समूह एनुमरेशन | 4798: एक उपयोगकर्ता की स्थानीय समूह सदस्यता की गणना की गई 4799: एक सुरक्षा-सक्षम स्थानीय समूह सदस्यता की गणना की गई |
| AdminSDHolder | 4780: उन खातों पर ACL सेट किया गया जो व्यवस्थापक समूहों के सदस्य हैं |
| Kekeo | 4624: खाता लॉगऑन 4672: व्यवस्थापक लॉगऑन 4768: केर्बरोस TGS अनुरोध |
| सिल्वर टिकट | 4624: खाता लॉगऑन 4634: खाता लॉगऑफ 4672: व्यवस्थापक लॉगऑन |
| गोल्डन टिकट | 4624: खाता लॉगऑन 4672: व्यवस्थापक लॉगऑन |
| PowerShell | 4103: स्क्रिप्ट ब्लॉक लॉगिंग 400: इंजन जीवनचक्र 403: इंजन जीवनचक्र 4103: मॉड्यूल लॉगिंग 600: प्रदाता जीवनचक्र |
| DCShadow | 4742: एक कंप्यूटर खाता बदला गया 5137: एक निर्देशिका सेवा ऑब्जेक्ट बनाया गया 5141: एक निर्देशिका सेवा ऑब्जेक्ट हटाया गया 4929: एक Active Directory प्रतिकृति स्रोत नामकरण संदर्भ हटा दिया गया |
| स्केलेटन कीज़ | 4673: एक विशेषाधिकार प्राप्त सेवा को कॉल किया गया 4611: एक विश्वसनीय लॉगऑन प्रक्रिया स्थानीय सुरक्षा प्राधिकरण के साथ पंजीकृत की गई है 4688: एक नई प्रक्रिया बनाई गई है 4689: एक नई प्रक्रिया समाप्त हो गई है |
| PYKEK MS14-068 | 4672: व्यवस्थापक लॉगऑन 4624: खाता लॉगऑन 4768: केर्बरोस TGS अनुरोध |
| Kerberoasting | 4769: एक केर्बरोस टिकट का अनुरोध किया गया |
| S4U2Proxy | 4769: एक केर्बरोस टिकट का अनुरोध किया गया |
| पार्श्व आवागमन | 4688: एक नई प्रक्रिया बनाई गई है 4689: एक प्रक्रिया समाप्त हो गई है 4624: एक खाता सफलतापूर्वक लॉग ऑन हुआ 4625: एक खाता लॉग ऑन करने में विफल रहा |
| DNSAdmin | 770: DNS सर्वर प्लगइन DLL लोड किया गया है 541: स्कोप . पर सेटिंग serverlevelplugindll <dll path> पर सेट की गई है150: DNS सर्वर प्लगइन DLL को लोड या प्रारंभ नहीं कर सका |
| DCSync | 4662: एक ऑब्जेक्ट पर एक ऑपरेशन किया गया |
| पासवर्ड स्प्रेइंग | 4625: एक खाता लॉग ऑन करने में विफल रहा 4771: केर्बरोस प्री-ऑथेंटिकेशन विफल रहा 4648: स्पष्ट क्रेडेंशियल का उपयोग करके एक लॉगऑन का प्रयास किया गया |