
Active Directory SMB शेयरों का ऑडिट करके अत्यधिक विशेषाधिकारों की सूचीबद्धता, विश्लेषण और रिपोर्ट करता है। सुलभ सिस्टम खोजता है, share ACLs की गणना करता है, उच्च-जोखिम कॉन्फ़िगरेशन की पहचान करता है, और सुधार प्राथमिकता के लिए HTML/CSV रिपोर्ट तैयार करता है।
PowerHuntShares एक PowerShell उपकरण है जिसे साइबर सुरक्षा टीमों और पेनिट्रेशन टेस्टर्स को सक्रिय निर्देशिका वातावरण में SMB शेयरों की बेहतर पहचान, समझ, हमला और सुधार करने में मदद करने के लिए डिज़ाइन किया गया है। हर हैकर के पास SMB शेयरों के दुरुपयोग के बारे में कहानी होती है, लेकिन यह एक ऐसा हमला सतह है जिसका बचाव करने में साइबर सुरक्षा टीमें अभी भी संघर्ष करती हैं। इस परियोजना का उद्देश्य एक व्यापक शेयर सूची बनाने, आँकड़ों, चार्ट, ग्राफ़ और भाषा मॉडलों का उपयोग करके शेयरों को संदर्भित करने, संबंधों को सारांशित करने, जोखिमों का आकलन करने और सुधार को प्राथमिकता देने के लिए एक खुला प्रूफ-ऑफ-कॉन्सेप्ट उपकरण प्रदान करना है।
यह निम्नलिखित कार्यक्षमताओं का समर्थन करता है:
बोनस सुविधाएँ:
PowerHuntShares v2 संसाधन:
PowerHuntShares v1 संसाधन:
PowerHuntShares "अत्यधिक विशेषाधिकारों" के साथ कॉन्फ़िगर किए गए SMB शेयर ACL की सूची बनाएगा और "उच्च जोखिम" ACL को उजागर करेगा। इस संदर्भ में उन्हें नीचे परिभाषित किया गया है।
अत्यधिक विशेषाधिकार
अत्यधिक पढ़ने और लिखने की शेयर अनुमतियों को किसी भी नेटवर्क शेयर ACL के रूप में परिभाषित किया गया है जिसमें "Everyone", "Authenticated Users", "BUILTIN\Users", "Domain Users", या "Domain Computers" समूहों के लिए एक स्पष्ट ACE (एक्सेस कंट्रोल एंट्री) होती है। ये सभी विशेषाधिकार विरासत के मुद्दों के कारण प्रभावित शेयरों तक डोमेन उपयोगकर्ताओं की पहुँच प्रदान करते हैं। ध्यान दें कि एक पैरामीटर है जो ऑपरेटरों को अपने स्वयं के लक्ष्य समूह जोड़ने की अनुमति देता है।
नीचे कुछ अतिरिक्त पृष्ठभूमि दी गई है:
कृपया ध्यान दें: शेयर अनुमतियाँ NTFS अनुमतियों द्वारा ओवररूल की जा सकती हैं। साथ ही, जाँच करते समय शेयर नामों को बाहर रखा गया है जिनमें निम्नलिखित कीवर्ड शामिल हैं:
print$, prnproc$, printer, netlogon, और sysvol
उच्च जोखिम शेयर
इस रिपोर्ट के संदर्भ में, उच्च जोखिम शेयरों को उन शेयरों के रूप में परिभाषित किया गया है जो किसी सिस्टम या एप्लिकेशन तक अनधिकृत दूरस्थ पहुँच प्रदान करते हैं।
डिफ़ॉल्ट रूप से, इसमें शेयर शामिल हैं
wwwroot, inetpub, c$, और admin$
नीचे उन कमांड्स की सूची दी गई है जिनका उपयोग आपके वर्तमान PowerShell सत्र में PowerHuntShares लोड करने के लिए किया जा सकता है। कृपया ध्यान दें कि जब भी PowerShell चलाया जाता है, इनमें से एक को हर बार चलाना होगा। यह स्थायी नहीं है।
# निष्पादन नीति प्रतिबंधों को दरकिनार करें
Set-ExecutionPolicy -Scope Process Bypass
# वर्तमान निर्देशिका में मौजूद मॉड्यूल आयात करें
Import-Module .\PowerHuntShares.psm1
या
# github से कनेक्शन का समर्थन करने के लिए SSL ऑपरेटिंग स्तर कम करें
[System.Net.ServicePointManager]::ServerCertificateValidationCallback = {$true}
[Net.ServicePointManager]::SecurityProtocol =[Net.SecurityProtocolType]::Tls12
# PowerHuntShares.psm1 डाउनलोड करें और मेमोरी में लोड करें
IEX(New-Object System.Net.WebClient).DownloadString("https://raw.githubusercontent.com/NetSPI/PowerHuntShares/main/PowerHuntShares.psm1")
महत्वपूर्ण नोट: सभी कमांड एक अनप्रिविलेज्ड डोमेन उपयोगकर्ता के रूप में चलाए जाने चाहिए।
.उदाहरण 1: डोमेन कंप्यूटर से चलाएँ। डिफ़ॉल्ट रूप से Active Directory कंप्यूटर खोज करता है।
PS C:\temp\test> Invoke-HuntSMBShares -Threads 100 -OutputDirectory c:\temp\test
.उदाहरण 2: वैकल्पिक डोमेन क्रेडेंशियल्स के साथ डोमेन कंप्यूटर से चलाएँ। डिफ़ॉल्ट रूप से Active Directory कंप्यूटर खोज करता है।
PS C:\temp\test> Invoke-HuntSMBShares -Threads 100 -OutputDirectory c:\temp\test -Credential domain\user
.उदाहरण 3: वर्तमान उपयोगकर्ता के रूप में डोमेन कंप्यूटर से चलाएँ। एक फ़ाइल में लक्ष्य होस्ट। प्रति पंक्ति एक।
PS C:\temp\test> Invoke-HuntSMBShares -Threads 100 -OutputDirectory c:\temp\test -HostFile c:\temp\hosts.txt
.उदाहरण 4: क्रेडेंशियल के साथ गैर-डोमेन कंप्यूटर से चलाएँ। डिफ़ॉल्ट रूप से Active Directory कंप्यूटर खोज करता है।
C:\temp\test> runas /netonly /user:domain\user PowerShell.exe
PS C:\temp\test> Import-Module PowerHuntShares.psm1
PS C:\temp\test> Invoke-HuntSMBShares -Threads 100 -RunSpaceTimeout 10 -OutputDirectory c:\folder\ -DomainController 10.1.1.1 -Credential domain\user
=============================================================== PowerHuntShares =============================================================== यह फ़ंक्शन निम्नलिखित कार्यों को स्वचालित करता है: o वर्तमान कंप्यूटर का डोमेन निर्धारित करें o डोमेन कंप्यूटरों की गणना करें o उन कंप्यूटरों के लिए फ़िल्टर करें जो ping अनुरोधों का जवाब देते हैं o उन कंप्यूटरों के लिए फ़िल्टर करें जिनके पास TCP 445 खुला और सुलभ है o SMB शेयरों की गणना करें o SMB शेयर अनुमतियों की गणना करें o संभावित रूप से अत्यधिक विशेषाधिकारों वाले शेयरों की पहचान करें o पढ़ने और लिखने की पहुँच प्रदान करने वाले शेयरों की पहचान करें o उच्च जोखिम वाले शेयरों की पहचान करें o सामान्य शेयर स्वामियों, नामों और निर्देशिका सूचियों की पहचान करें o निर्माण, अंतिम लिखित और अंतिम एक्सेस की समयरेखा उत्पन्न करें o HTML सारांश रिपोर्ट और विस्तृत csv फ़ाइलें उत्पन्न करें नोट: बड़े वातावरण में इसे चलने में घंटों लग सकते हैं। --------------------------------------------------------------- ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||| --------------------------------------------------------------- शेयर खोज --------------------------------------------------------------- [*][03/01/2021 09:35] स्कैन प्रारंभ [*][03/01/2021 09:35] आउटपुट निर्देशिका: c:\temp\smbshares\SmbShareHunt-03012021093504 [*][03/01/2021 09:35] डोमेन नियंत्रक से सफल कनेक्शन: dc1.demo.local [*][03/01/2021 09:35] demo.local डोमेन से संबंधित कंप्यूटरों के लिए LDAP क्वेरी निष्पादित कर रहा है [*][03/01/2021 09:35] - 245 कंप्यूटर पाए गए [*][03/01/2021 09:35] 245 कंप्यूटरों को पिंग किया जा रहा है [*][03/01/2021 09:35] - 55 कंप्यूटरों ने पिंग अनुरोधों का जवाब दिया। [*][03/01/2021 09:35] 55 कंप्यूटरों पर TCP पोर्ट 445 खुला है या नहीं, जाँच की जा रही है [*][03/01/2021 09:36] - 49 कंप्यूटरों पर TCP पोर्ट 445 खुला है। [*][03/01/2021 09:36] 49 कंप्यूटरों से SMB शेयरों की सूची प्राप्त की जा रही है [*][03/01/2021 09:36] - 217 SMB शेयर पाए गए। [*][03/01/2021 09:36] 217 SMB शेयरों से शेयर अनुमतियाँ प्राप्त की जा रही हैं [*][03/01/2021 09:37] - 374 शेयर अनुमतियों की गणना की गई। [*][03/01/2021 09:37] 33 SMB शेयरों से निर्देशिका सूचियाँ प्राप्त की जा रही हैं [*][03/01/2021 09:37] - अधिकतम 3 नेस्टेड निर्देशिका स्तरों को लक्षित करना [*][03/01/2021 09:37] - 563 फ़ाइलों और फ़ोल्डरों की गणना की गई। [*][03/01/2021 09:37] संभावित रूप से अत्यधिक शेयर अनुमतियों की पहचान की जा रही है [*][03/01/2021 09:37] - 12 सिस्टमों में 33 संभावित रूप से अत्यधिक विशेषाधिकार पाए गए। [*][03/01/2021 09:37] स्कैन पूर्ण --------------------------------------------------------------- शेयर विश्लेषण --------------------------------------------------------------- [*][03/01/2021 09:37] विश्लेषण प्रारंभ [*][03/01/2021 09:37] - 12 सिस्टमों पर 14 शेयर पढ़े जा सकते हैं। [*][03/01/2021 09:37] - 1 सिस्टम पर 1 शेयर लिखा जा सकता है। [*][03/01/2021 09:37] - 32 सिस्टमों पर 46 शेयर गैर-डिफ़ॉल्ट माने जाते हैं। [*][03/01/2021 09:37] - 0 सिस्टमों पर 0 शेयर उच्च जोखिम माने जाते हैं [*][03/01/2021 09:37] - अत्यधिक शेयरों के शीर्ष 5 स्वामियों की पहचान की गई। [*][03/01/2021 09:37] - शीर्ष 5 शेयर समूहों की पहचान की गई। [*][03/01/2021 09:37] - शीर्ष 5 शेयर नामों की पहचान की गई। [*][03/01/2021 09:37] - पिछले 90 दिनों में बनाए गए शेयरों की पहचान की गई। [*][03/01/2021 09:37] - पिछले 90 दिनों में एक्सेस किए गए शेयरों की पहचान की गई। [*][03/01/2021 09:37] - पिछले 90 दिनों में संशोधित शेयरों की पहचान की गई। [*][03/01/2021 09:37] विश्लेषण पूर्ण --------------------------------------------------------------- शेयर रिपोर्ट सारांश --------------------------------------------------------------- [*][03/01/2021 09:37] डोमेन: demo.local [*][03/01/2021 09:37] प्रारंभ समय: 03/01/2021 09:35:04 [*][03/01/2021 09:37] समाप्ति समय: 03/01/2021 09:37:27 [*][03/01/2021 09:37] चलने का समय: 00:02:23.2759086 [*][03/01/2021 09:37] [*][03/01/2021 09:37] कंप्यूटर सारांश [*][03/01/2021 09:37] - 245 डोमेन कंप्यूटर पाए गए। [*][03/01/2021 09:37] - 55 (22.45%) डोमेन कंप्यूटरों ने पिंग का जवाब दिया। [*][03/01/2021 09:37] - 49 (20.00%) डोमेन कंप्यूटरों पर TCP पोर्ट 445 सुलभ था। [*][03/01/2021 09:37] - 32 (13.06%) डोमेन कंप्यूटरों में शेयर थे जो गैर-डिफ़ॉल्ट थे। [*][03/01/2021 09:37] - 12 (4.90%) डोमेन कंप्यूटरों में संभावित रूप से अत्यधिक विशेषाधिकारों वाले शेयर थे। [*][03/01/2021 09:37] - 12 (4.90%) डोमेन कंप्यूटरों में READ एक्सेस की अनुमति देने वाले शेयर थे। [*][03/01/2021 09:37] - 1 (0.41%) डोमेन कंप्यूटर में WRITE एक्सेस की अनुमति देने वाले शेयर थे। [*][03/01/2021 09:37] - 0 (0.00%) डोमेन कंप्यूटरों में उच्च जोखिम वाले शेयर थे। [*][03/01/2021 09:37] [*][03/01/2021 09:37] शेयर सारांश [*][03/01/2021 09:37] - 217 शेयर पाए गए। हम कम से कम 98 शेयरों की अपेक्षा करते हैं [*][03/01/2021 09:37] क्योंकि 49 सिस्टम में खुले पोर्ट थे और आमतौर पर दो डिफ़ॉल्ट शेयर होते हैं। [*][03/01/2021 09:37] - 32 सिस्टमों में 46 (21.20%) शेयर गैर-डिफ़ॉल्ट थे। [*][03/01/2021 09:37] - 12 सिस्टमों में 14 (6.45%) शेयर 33 संभावित रूप से अत्यधिक ACL के साथ कॉन्फ़िगर किए गए हैं। [*][03/01/2021 09:37] - 12 सिस्टमों में 14 (6.45%) शेयरों ने READ एक्सेस की अनुमति दी। [*][03/01/2021 09:37] - 1 सिस्टम में 1 (0.46%) शेयर ने WRITE एक्सेस की अनुमति दी। [*][03/01/2021 09:37] - 0 सिस्टमों में 0 (0.00%) शेयर उच्च जोखिम माने जाते हैं। [*][03/01/2021 09:37] [*][03/01/2021 09:37] शेयर ACL सारांश [*][03/01/2021 09:37] - 374 ACL पाए गए। [*][03/01/2021 09:37] - 374 (100.00%) ACL गैर-डिफ़ॉल्ट शेयरों से जुड़े थे। [*][03/01/2021 09:37] - 33 (8.82%) ACL संभावित रूप से अत्यधिक पाए गए। [*][03/01/2021 09:37] - 32 (8.56%) ACL मिले जो READ एक्सेस की अनुमति देते हैं। [*][03/01/2021 09:37] - 1 (0.27%) ACL मिला जो WRITE एक्सेस की अनुमति देता है। [*][03/01/2021 09:37] - 0 (0.00%) ACL उच्च जोखिम वाले शेयर नामों से जुड़े पाए गए। [*][03/01/2021 09:37] [*][03/01/2021 09:37] - 5 सबसे सामान्य शेयर नाम हैं: [*][03/01/2021 09:37] - खोजे गए 14 में से 9 (64.29%) शेयर शीर्ष 5 शेयर नामों से जुड़े हैं। [*][03/01/2021 09:37] - 4 backup [*][03/01/2021 09:37] - 2 ssms [*][03/01/2021 09:37] - 1 test2 [*][03/01/2021 09:37] - 1 test1 [*][03/01/2021 09:37] - 1 users [*] -----------------------------------------------




लेखक
Scott Sutherland (@_nullbind)
उपयोग किया गया ओपन-सोर्स कोड
इन व्यक्तियों ने ओपन सोर्स कोड लिखा जो इस परियोजना के भाग के रूप में उपयोग किया गया। उन्हें और उनके काम के लिए एक बड़ा धन्यवाद!
| नाम | साइट |
|---|---|
| Will Schroeder (@harmj0y) | https://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps1 |
लाइसेंस
BSD 3-Clause
लंबित सुधार/बग
लंबित सुविधाएँ
नीचे एक दृश्य वॉकथ्रू है कि PowerHuntShares कैसे काम करता है, यह क्या डेटा निकालता है, और यह कार्रवाई योग्य परिणाम कैसे प्रस्तुत करता है।
खोजे गए शेयरों और संबंधित जोखिमों का एक उच्च-स्तरीय दृश्य प्रदान करता है।

आसान विश्लेषण और ऑफ़लाइन समीक्षा के लिए स्वचालित रूप से उत्पन्न रिपोर्ट।

शेयर नामों और उनके गुणों का विस्तृत मानचित्रण।

पहचाने गए जोखिमों को संबोधित करने के लिए सुझाए गए सुधार कदम।

समय के साथ खोजे गए मुद्दों का विज़ुअलाइज़ेशन।

विभिन्न सिस्टमों में खोजे गए शेयरों और अनुमतियों की तुलना करता है।

बेहतर संदर्भ के लिए संबंधित फ़ोल्डरों और शेयरों का समूहीकरण।

खोजे गए फ़िंगरप्रिंट के आधार पर एसेट एक्सपोज़र दिखाता है।

खोजे गए शेयरों और संबंधों का दृश्य प्रतिनिधित्व।

स्कैन के दौरान खोजी गई संवेदनशील जानकारी और रहस्यों को उजागर करता है।

शेयरों में पाई गई संभावित रूप से रुचिकर या उच्च-मूल्य वाली फ़ाइलों की सूची बनाता है।

उन क्षेत्रों को उजागर करता है जहाँ संवेदनशील डेटा उजागर हो सकता है।

विस्तृत विश्लेषण के साथ व्यापक जोखिम एक्सपोज़र दृश्य।

| Warren F (@pscookiemonster) | https://github.com/RamblingCookieMonster/Invoke-Parallel |
| Luben Kirov | http://www.gi-architects.co.uk/2016/02/powershell-check-if-ip-or-subnet-matchesfits/ |