渗透测试人员通常会枚举AD数据,以提供域态势感知并帮助识别软目标。PowEnum帮助自动化目标域的制图视图。
PowEnum执行常见的PowerSploit Powerview函数,并将输出合并到电子表格中以便于分析。所有网络流量仅发送到域控制器(DC)。PowEnum还利用了PowerSploit的Get-GPPPassword和Harmj0y的ASREPRoast。
有两种选择。第一种使用runas命令(必须在运行PowEnum之前执行)。第二种利用Powerview中的Invoke-UserImpersonation函数。
| 模式 | 枚举内容 |
|---|---|
| Basic | Domain Admins Enterprise Admins Built-In Admins DC Local Admins Domain Users Domain Groups Schema Admin Account Operators Backup Operators Print Operators Server Operators Group Policy Creators Owners Cryptographic Operators AD Group Managers AdminCount=1 所有 [DC感知] 网络会话 Domain Controllers Domain Computer IPs Domain Computers Subnets DNSRecords 启用WinRM的主机 潜在的文件服务器 |
| Roasting | Kerberoast服务账户(具有SPN的账户) ASREPRoast用户账户(无需预认证) |
| Special | 已禁用账户 密码无需设置 密码永不过期 密码永不过期且无需设置 需要智能卡 |
| SYSVOL | 组策略密码 SYSVOL脚本文件(可能包含硬编码凭据) 所有本地组成员身份修改(GPO或GPP) |
| Forest | 域信任 外部[域]用户 外部[域]组成员 |
| LargeEnv | 基本枚举(不包含): Get-DomainUser Get-DomainGroup Get-DomainComputer |
*当使用RODC或存在复制问题时,DC本地管理员可能与内置管理员不同。
| 模式 | 缓解措施 |
|---|---|
| Basic | Net Cease - 强化网络会话枚举 https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5 SAMRi10 - 强化Windows 10/Server 2016中的SAM远程访问 https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b Active Directory:控制对象可见性 https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes |
| Roasting | Kerberoast缓解措施围绕为受影响账户使用强密码或GMSA https://adsecurity.org/?p=2293 ASREPRoast缓解措施围绕使用强密码或不勾选"不需要Kerberos预认证" |
| Special | 参见基本模式 |
| SYSVOL | GPP密码文件 - 安装KB2962486并删除受影响的xml文件 (https://adsecurity.org/?p=2288) SYSVOL脚本 - 监控SYSVOL的更改并删除受影响的文件 |
| Forest | 参见基本模式 |
| LargeEnv | 参见基本模式 |