Infrastructure
1. AD ์ค์
AD Machine
AD DS(Domain Server ๋ฐ Main Domain Controller)
ECAMAZ-6E3DNMEDomain์ pbl-waffle.swu (AD-WAFFLE)
AD CS(Certificate Services)์ ์ญํ ๋ ๊ฒธํจ
AD FS(Fedestration Services)
adfs2Victim Client
client
โ ๏ธ ๋ชจ๋ Instance๋ ๊ฐ์ Subnet์ ์์ด์ผ ํ๋ค.
AD Account(User)
DS Administrator
fsadmin@pbl-waffle.swuaws.admin@pbl-waffle.swu
โ ๊ณ์ ๋ค์ ๊ฐ Host์์ ๋ก์ปฌ ๊ด๋ฆฌ์ ๊ถํ์ ๊ฐ๊ณ ์์

2. ์ทจ์ฝํ ๋ณด์ ์ค์
ํ ๋ฒ์ ๋ชจ๋ ์ค์ ์ ํ๊ธฐ๋ณด๋ค, ๊ณต๊ฒฉ ์ค ๋งํ๋ ๋ถ๋ถ์ด ์์ผ๋ฉด ํ์ด๋ด๋ ์์ผ๋ก ์งํํ์๋ค. ์๋๋ ๊ณต๊ฒฉ ์ํ ๊ณผ์ ์ค ํ์ด๋ธ ๋ชจ๋ ์ค์ ์ ์ข ํฉํ์ฌ ์์ฑํ์๋ค.
์ค์ ๋ก ์ฌ์ฉ๋๋ ์ธํ๋ผ๋ณด๋ค ์๋ฌด๊ฒ๋ ์๋ ์ธํ๋ผ์์ ๊ณต๊ฒฉํ๋ ๊ฒ ๋ ์ด๋ ต๋ค๋ ๊ฒ์ ์ฒดํํ ์ ์๋ค.
[Victim] [AD FS] Windows Defender - Real-time protection Off
[AD FS] WMI ์๋น์ค ๋ฐฉํ๋ฒฝ Open
[AD FS] WMI ๊ด๋ จ ๋ก์ปฌ ๋ฐฉํ๋ฒฝ ํด์
[AD FS] WMI ๊ถํ ๋ถ์ฌ


wmimgmt.msc ์ ํธ๋ฆฌํฐ๋ฅผ ์คํํ๊ณ WMI ๋๋ฉ์ธ์ ๋ณด์ ์ค์ ์ ํ๋ค.
๋๋ฉ์ธ์ ๋ค์ ์์น์ ๋ํ ์ฌ์ฉ ๊ถํ์ ํ ๋นํ๋ค.
root/CIMv2
root/Default
root/SecurityCenter
root/SecurityCenter2
๊ฐ ๋๋ฉ์ธ์ ๋ค์ ์ฌ์ฉ ๊ถํ์ ํ ๋นํ๋ค.
Execute Methods
Enable Account
Remote Enable
Read Security
์ฐธ๊ณ : https://docs.genians.com/release/ko/authentication/enabling-authentication/sso/ms-wmi.html
[AD FS] DCOM ์๊ฒฉ ์ ๊ทผ ๊ถํ ์ถ๊ฐ


[AD CS] ์ธ์ฆ์: Private Key Exportable ์ค์ ํ์ฌ ๋ฐ๊ธ [AD FS] ํด๋น ์ธ์ฆ์ ๋ฑ๋ก โ ADFSDump ์ dkm๊ณผ tks๊ฐ ์ ๋๋ก ์ถ๋ ฅ๋๊ธฐ ์ํจ


3. ์์ธํ ๋ก๊น
์ค์
โป ์ค์ ๋ก ๋ชจ๋ Audit ๋ก๊น ์ ํ์ฑํํ๋ฉด ์ปดํจํฐ์ ์ฑ๋ฅ์ด ์ ํ๋ ์ ์์ผ๋ ํ์์ ๋ฐ๋ผ ํ์ฉํด์ผํ๋ค.
[AD DS] HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics ๋ชจ๋ ๊ฐ 5๋ก ๋ณ๊ฒฝ

[AD DS] gpmc.msc ๋ชจ๋ Categories Configure

[AD DS] AD Management - Domain - Properties - Security - Auditing ๋ชจ๋ ํ์ฑํ

[AD FS] SSMS(SQL Server Management Studio)์์ Audit Log ํ์ฑํ


[AD FS][Victim Client] Local Security Policy - Audiot Policy ์ ์ฒด ํ์ฑํ

4. ์๋ํ ๋ฐฐํฌ ์ค์
ํน์ BR์ ๋ค์ ํธ์คํธ์ ํ๋ฒ์ ๋ฐฐํฌํ๊ธฐ ์ํด์ ํ์์ ์คํฌ๋ฆฝํธ๋ฅผ ์ฌ์ฉํ์๋ค.
์ด ๋, ์คํฌ๋ฆฝํธ๋ฅผ ๋ฐฐ์นํ์ผ ์์ด ์คํ์ํค๊ธฐ ์ํด์๋ ๋ณ๋์ ์ค์ ์ด ํ์ํ๋ค.
[์ปดํจํฐ ๊ตฌ์ฑ โ ์ ์ฑ โ ๊ด๋ฆฌ ํ ํ๋ฆฟ โ Windows ๊ตฌ์ฑ์์ โ Windows Power Shell] ๊ฒฝ๋ก์์ "์คํฌ๋ฆฝํธ ์คํ ํ์ฑํ"๋ฅผ ์ฌ์ฉ์ผ๋ก ์ค์ ํ๊ณ , "๋ชจ๋ ์คํฌ๋ฆฝํธ ํ์ฉ"์ ์ ํํ๋ค.

Last updated

