
Esegue le funzioni comuni di PowerSploit Powerview e poi combina l'output in un foglio di calcolo per una facile analisi.
I penetration tester enumerano comunemente i dati AD – fornendo consapevolezza situazionale del dominio e aiutando a identificare bersagli deboli. PowEnum aiuta ad automatizzare la visione cartologica del tuo dominio target.
PowEnum esegue funzioni comuni di PowerSploit Powerview e combina l'output in un foglio di calcolo per un'analisi semplice. Tutto il traffico di rete viene inviato solo ai DC. PowEnum sfrutta anche PowerSploit Get-GPPPassword e ASREPRoast di Harmj0y.
Ci sono due scelte. La prima utilizza il comando runas (deve essere eseguito prima di usare PowEnum). La seconda sfrutta la funzione Invoke-UserImpersonation in Powerview.
| Modalità | Enumera |
|---|---|
| Base | Amministratori di dominio Amministratori aziendali Amministratori predefiniti Amministratori locali del DC Utenti del dominio Gruppi del dominio Amministratori schema Operatori account Operatori backup Operatori stampa Operatori server Proprietari creatori di Criteri di gruppo Operatori crittografici Manager di gruppi AD AdminCount=1 Tutte le sessioni di rete [consapevoli del DC] Controller di dominio IP dei computer del dominio Computer del dominio Sottoreti Record DNS Host con WinRM abilitato Potenziali file server |
| Roast | Account di servizio Kerberoast (account con SPN) Account utente ASREPRoast (senza preautenticazione richiesta) |
| Speciale | Account disabilitati Password non richiesta Password non scade Password non scade e non richiesta Smartcard richiesta |
| SYSVOL | Password dei Criteri di gruppo File script SYSVOL (potenziali credenziali hardcoded) Tutte le modifiche all'appartenenza ai gruppi locali (GPO o GPP) |
| Foresta | Trust di dominio Utenti [dominio] esterni Membri di gruppi [dominio] esterni |
| LargeEnv | Enumerazione base senza: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*Gli amministratori locali del DC potrebbero essere diversi dagli amministratori predefiniti quando è in uso un RODC o ci sono problemi di replica.
| Modalità | Mitigazioni |
|---|
| Base | Net Cease - Indurimento dell'enumerazione delle sessioni di rete https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - Indurimento dell'accesso remoto SAM in Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: Controllo della visibilità degli oggetti https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roast | Le mitigazioni del Kerberoast ruotano attorno all'uso di password forti o GMSA per gli account interessati https://adsecurity.org/?p=2293 Le mitigazioni di ASREPRoast ruotano attorno all'uso di password forti o alla non spunta di "Non richiedere preautenticazione Kerberos" |
| Speciale | Vedi Base |
| SYSVOL | File delle password di GPP - Installare KB2962486 e rimuovere i file xml interessati (https://adsecurity.org/?p=2288) Script SYSVOL - Monitorare le modifiche a SYSVOL e rimuovere i file interessati |
| Foresta | Vedi Base |
| LargeEnv | Vedi Base |