
Executa funções comuns do PowerSploit Powerview e combina a saída em uma planilha para fácil análise.
Pentesters comumente enumeram dados de AD – fornecendo consciência situacional do domínio e ajudando a identificar alvos vulneráveis. PowEnum ajuda a automatizar a visão cartológica do seu domínio alvo.
PowEnum executa funções comuns do PowerSploit Powerview e combina a saída em uma planilha para fácil análise. Todo o tráfego de rede é enviado apenas para o(s) DC(s). PowEnum também utiliza PowerSploit Get-GPPPassword e o ASREPRoast do Harmj0y.
Há duas opções. A primeira usa o comando runas (isso deve ser executado antes de usar o PowEnum). A segunda utiliza a função Invoke-UserImpersonation do Powerview.
| Modo | Enumera |
|---|---|
| Basic | Administradores de Domínio Administradores Corporativos Administradores Internos Administradores Locais do DC Usuários do Domínio Grupos do Domínio Administradores de Esquema Operadores de Contas Operadores de Backup Operadores de Impressão Operadores de Servidor Proprietários Criadores de Política de Grupo Operadores Criptográficos Gerentes de Grupo do AD AdminCount=1 Todas as Sessões de Rede [Cientes de DC] Controladores de Domínio IPs de Computadores do Domínio Computadores do Domínio Sub-redes Registros DNS Hosts com WinRM Habilitado Potenciais Servidores de Arquivos |
| Roasting | Contas de Serviço Kerberoast (Contas com SPN) Contas de Usuário ASREPRoast (Sem Pré-autenticação Necessária) |
| Special | Contas Desabilitadas Senha Não Obrigatória Senha Não Expira Senha Não Expira e Não Obrigatória Cartão Inteligente Obrigatório |
| SYSVOL | Senhas de Política de Grupo Arquivos de Script SYSVOL (potenciais credenciais codificadas) Todas as Modificações de Associação a Grupos Locais (GPO ou GPP) |
| Forest | Relações de Confiança de Domínio Usuários [de Domínio] Externos Membros de Grupos [de Domínio] Externos |
| LargeEnv | Enumeração Básica sem: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*Os Administradores Locais do DC podem ser diferentes dos Administradores internos quando um RODC está em uso ou há problemas de replicação.
| Modo | Mitigações |
|---|
| Basic | Net Cease - Fortalecimento da Enumeração de Sessão de Rede https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - Fortalecimento do Acesso Remoto SAM no Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: Controlando a Visibilidade de Objetos https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | As mitigações de Kerberoast giram em torno do uso de senhas fortes ou GMSA para contas afetadas https://adsecurity.org/?p=2293 As mitigações de ASREPRoast giram em torno do uso de senhas fortes ou de não marcar 'Não Exigir Pré-autenticação Kerberos' |
| Special | Ver Básico |
| SYSVOL | Arquivos de Senha GPP - Instale KB2962486 e remova os arquivos xml afetados (https://adsecurity.org/?p=2288) Scripts SYSVOL - Monitore alterações no SYSVOL e remova os arquivos afetados |
| Forest | Ver Básico |
| LargeEnv | Ver Básico |