
일반적인 PowerSploit Powerview 함수를 실행한 다음 출력을 스프레드시트로 결합하여 쉽게 분석할 수 있게 합니다.
침투 테스터는 일반적으로 AD 데이터를 열거하여 도메인 상황 인식을 제공하고 취약 대상을 식별하는 데 도움을 줍니다. PowEnum은 대상 도메인의 체계적인 관점을 자동화하는 데 도움을 줍니다.
PowEnum은 일반적인 PowerSploit Powerview 함수를 실행하고 출력을 스프레드시트로 결합하여 쉽게 분석할 수 있도록 합니다. 모든 네트워크 트래픽은 DC로만 전송됩니다. PowEnum은 또한 PowerSploit Get-GPPPassword와 Harmj0y의 ASREPRoast를 활용합니다.
두 가지 옵션이 있습니다. 첫 번째는 runas 명령어를 사용하는 것입니다 (PowEnum 사용 전에 실행해야 함). 두 번째는 Powerview의 Invoke-UserImpersonation 함수를 활용합니다.
| 모드 | 열거 항목 |
|---|---|
| Basic | 도메인 관리자 엔터프라이즈 관리자 기본 제공 관리자 DC 로컬 관리자 도메인 사용자 도메인 그룹 스키마 관리자 계정 운영자 백업 운영자 인쇄 운영자 서버 운영자 그룹 정책 작성자 소유자 암호화 운영자 AD 그룹 관리자 AdminCount=1 모든 [DC 인식] Net 세션 도메인 컨트롤러 도메인 컴퓨터 IP 도메인 컴퓨터 서브넷 DNSRecords WinRM 활성화된 호스트 잠재적 파일 서버 |
| Roasting | Kerberoast 서비스 계정 (SPN이 있는 계정) ASREPRoast 사용자 계정 (사전 인증 불필요) |
| Special | 비활성화된 계정 비밀번호 불필요 비밀번호 만료 없음 비밀번호 만료 없음 및 불필요 스마트카드 필요 |
| SYSVOL | 그룹 정책 비밀번호 SYSVOL 스크립트 파일 (하드코딩된 자격 증명 가능) 모든 로컬 그룹 멤버십 수정 (GPO 또는 GPP) |
| Forest | 도메인 트러스트 외부 [도메인] 사용자 외부 [도메인] 그룹 멤버 |
| LargeEnv | 다음을 제외한 기본 열거: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*DC 로컬 관리자는 RODC가 사용 중이거나 복제 문제가 있을 때 기본 제공 관리자와 다를 수 있습니다.
| 모드 | 완화 조치 |
|---|
| Basic | Net Cease - Net 세션 열거 강화 https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - Windows 10/Server 2016에서 SAM 원격 액세스 강화 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: 개체 가시성 제어 https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Kerberoasst 완화 조치는 영향을 받는 계정에 강력한 비밀번호 또는 GMSA를 사용하는 것에 중점을 둠 https://adsecurity.org/?p=2293 ASREPRoast 완화 조치는 영향을 받는 계정에 강력한 비밀번호를 사용하거나 "Kerberos 사전 인증 필요 없음"을 선택 해제하는 것에 중점을 둠 |
| Special | Basic 참조 |
| SYSVOL | GPP 비밀번호 파일 - KB2962486 설치 및 영향을 받는 xml 파일 제거 (https://adsecurity.org/?p=2288) SYSVOL 스크립트 - SYSVOL 변경 사항 모니터링 및 영향을 받는 파일 제거 |
| Forest | Basic 참조 |
| LargeEnv | Basic 참조 |