
Выполняет стандартные функции PowerSploit Powerview, затем объединяет результаты в электронную таблицу для удобного анализа.
Специалисты по тестированию на проникновение часто выполняют перечисление данных AD – это дает представление о состоянии домена и помогает выявить уязвимые цели. PowEnum автоматизирует картографический обзор целевого домена.
PowEnum выполняет стандартные функции PowerSploit Powerview и объединяет результаты в электронную таблицу для удобного анализа. Весь сетевой трафик направляется только на контроллеры домена (DC). PowEnum также использует PowerSploit Get-GPPPassword и ASREPRoast от Harmj0y.
Есть два варианта. Первый использует команду runas (её нужно выполнить до использования PowEnum). Второй использует функцию Invoke-UserImpersonation из Powerview.
| Режим | Перечисляет |
|---|---|
| Basic | Администраторы домена Администраторы предприятия Встроенные администраторы Локальные администраторы DC Пользователи домена Группы домена Администратор схемы Операторы учетных записей Операторы архива Операторы печати Операторы сервера Владельцы создателей групповой политики Криптографические операторы Менеджеры групп AD AdminCount=1 Все сетевые сеансы (с осведомленностью о DC) Контроллеры домена IP-адреса компьютеров домена Компьютеры домена Подсети DNS-записи Хосты с включенным WinRM Потенциальные файловые серверы |
| Roasting | Учетные записи служб для Kerberoast (учетные записи с SPN) Учетные записи пользователей для ASREPRoast (без предварительной аутентификации) |
| Special | Отключенные учетные записи Пароль не требуется Пароль не истекает Пароль не истекает и не требуется Требуется смарт-карта |
| SYSVOL | Пароли групповой политики Файлы скриптов SYSVOL (потенциальные жестко закодированные учетные данные) Все изменения членства в локальных группах (GPO или GPP) |
| Forest | Доверия домена Внешние пользователи [домена] Внешние члены групп [домена] |
| LargeEnv | Базовая перепись без: Get-DomainUser Get-DomainGroup Get-DomainComputer |
*Локальные администраторы DC могут отличаться от встроенных администраторов при использовании RODC или наличии проблем с репликацией.
| Режим | Смягчение |
|---|
| Basic | Net Cease – Усиление защиты перечисления сетевых сеансов https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 – Усиление защиты удаленного доступа к SAM в Windows 10/Server 2016 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory: Управление видимостью объектов https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Смягчение последствий Kerberoasmt основано на использовании надежных паролей или GMSA для затронутых учетных записей https://adsecurity.org/?p=2293 Смягчение последствий ASREPRoast основано на использовании надежных паролей или отказе от отметки «‘Do Not Require Kerberos Preauthentication» |
| Special | См. Basic |
| SYSVOL | Файлы паролей GPP – Установите KB2962486 и удалите затронутые XML-файлы (https://adsecurity.org/?p=2288) Скрипты SYSVOL – Отслеживайте изменения в SYSVOL и удаляйте затронутые файлы |
| Forest | См. Basic |
| LargeEnv | См. Basic |