Infrastructure
Last updated
Last updated
AD Machine
AD DS(Domain Server λ° Main Domain Controller) ECAMAZ-6E3DNME
Domainμ pbl-waffle.swu (AD-WAFFLE)
AD CS(Certificate Services)μ μν λ κ²Έν¨
AD FS(Fedestration Services) adfs2
Victim Client client
β οΈ λͺ¨λ Instanceλ κ°μ Subnetμ μμ΄μΌ νλ€.
AD Account(User)
DS Administrator
fsadmin
@pbl-waffle.swu
aws.admin
@pbl-waffle.swu
β κ³μ λ€μ κ° Hostμμ λ‘컬 κ΄λ¦¬μ κΆνμ κ°κ³ μμ
ν λ²μ λͺ¨λ μ€μ μ ν기보λ€, 곡격 μ€ λ§νλ λΆλΆμ΄ μμΌλ©΄ νμ΄λ΄λ μμΌλ‘ μ§ννμλ€. μλλ 곡격 μν κ³Όμ μ€ νμ΄λΈ λͺ¨λ μ€μ μ μ’ ν©νμ¬ μμ±νμλ€.
μ€μ λ‘ μ¬μ©λλ μΈνλΌλ³΄λ€ μ무κ²λ μλ μΈνλΌμμ 곡격νλ κ² λ μ΄λ ΅λ€λ κ²μ 체νν μ μλ€.
[Victim] [AD FS] Windows Defender - Real-time protection Off
[AD FS] WMI μλΉμ€ λ°©νλ²½ Open
[AD FS] WMI κ΄λ ¨ λ‘컬 λ°©νλ²½ ν΄μ
[AD FS] WMI κΆν λΆμ¬
wmimgmt.msc μ νΈλ¦¬ν°λ₯Ό μ€ννκ³ WMI λλ©μΈμ 보μ μ€μ μ νλ€.
λλ©μΈμ λ€μ μμΉμ λν μ¬μ© κΆνμ ν λΉνλ€.
root/CIMv2
root/Default
root/SecurityCenter
root/SecurityCenter2
κ° λλ©μΈμ λ€μ μ¬μ© κΆνμ ν λΉνλ€.
Execute Methods
Enable Account
Remote Enable
Read Security
[AD FS] DCOM μ격 μ κ·Ό κΆν μΆκ°
[AD CS] μΈμ¦μ: Private Key Exportable μ€μ νμ¬ λ°κΈ [AD FS] ν΄λΉ μΈμ¦μ λ±λ‘ β ADFSDump μ dkmκ³Ό tksκ° μ λλ‘ μΆλ ₯λκΈ° μν¨
β» μ€μ λ‘ λͺ¨λ Audit λ‘κΉ μ νμ±ννλ©΄ μ»΄ν¨ν°μ μ±λ₯μ΄ μ νλ μ μμΌλ νμμ λ°λΌ νμ©ν΄μΌνλ€.
[AD DS] HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics λͺ¨λ κ° 5λ‘ λ³κ²½
[AD DS] gpmc.msc λͺ¨λ Categories Configure
[AD DS] AD Management - Domain - Properties - Security - Auditing λͺ¨λ νμ±ν
[AD FS] SSMS(SQL Server Management Studio)μμ Audit Log νμ±ν
[AD FS][Victim Client] Local Security Policy - Audiot Policy μ 체 νμ±ν
νΉμ BRμ λ€μ νΈμ€νΈμ νλ²μ λ°°ν¬νκΈ° μν΄μ νμμ μ€ν¬λ¦½νΈλ₯Ό μ¬μ©νμλ€.
μ΄ λ, μ€ν¬λ¦½νΈλ₯Ό λ°°μΉνμΌ μμ΄ μ€νμν€κΈ° μν΄μλ λ³λμ μ€μ μ΄ νμνλ€.
[μ»΄ν¨ν° κ΅¬μ± β μ μ± β κ΄λ¦¬ ν νλ¦Ώ β Windows ꡬμ±μμ β Windows Power Shell] κ²½λ‘μμ "μ€ν¬λ¦½νΈ μ€ν νμ±ν"λ₯Ό μ¬μ©μΌλ‘ μ€μ νκ³ , "λͺ¨λ μ€ν¬λ¦½νΈ νμ©"μ μ ννλ€.
μ°Έκ³ :