2. impacket - psexec.py
2.1. ๊ณต๊ฒฉ ์ํ ๊ธฐ์
SMB ์ฐ๊ฒฐ ๋ฐ ์ธ์ฆ
SMBConnection์ ์ฌ์ฉํ์ฌ TCP 445 ํฌํธ(๊ธฐ๋ณธ์ ์ผ๋ก) ๋๋ 139 ํฌํธ๋ฅผ ํตํด SMB๋ก ๋์์ ์ฐ๊ฒฐNTLM ํด์ ๊ธฐ๋ฐ ์ธ์ฆ(Pass-the-Hash) ๋๋ Kerberos ์ธ์ฆ ์ง์
์ธ์ฆ์ด ์๋ฃ๋๋ฉด
IPC$๊ณต์ ์ ์ ๊ทผ
์๊ฒฉ ์๋น์ค ๋ฑ๋ก ๋ฐ ์คํ
RemComSvc๊ธฐ๋ฐ์ผ๋ก ์๋น์ค ์ค์น ๋ฐ ์คํServiceInstallํด๋์ค๋ฅผ ํ์ฉํ์ฌPSEXESVC๋๋RemCom_communication๊ฐ์ ์ด๋ฆ์ผ๋ก ์๋น์ค ๋ฑ๋กSCManager๋ฅผ ํตํด\\\\PIPE\\\\svcctl๋ก RPC DCE/RPC ํธ์ถ ์คํ
๋ช ๋ น ์คํ ๋ฐ ๊ฒฐ๊ณผ ๋ฐํ
cmd.exe์คํ ํ ํ์ค ์ถ๋ ฅ(STDOUT) ๋ฐ ํ์ค ์ค๋ฅ(STDERR) ๋ฆฌ๋๋ ์ RemoteStdInPipe,RemoteStdOutPipe,RemoteStdErrPipeํด๋์ค๋ฅผ ํตํด ๋ช ๋ น ์คํ ๊ฒฐ๊ณผ ์ ๋ฌ
2.2. ๋จ๊ณ ๋ณ ๋ก๊น
์๊ฒฉ ๋ก๊ทธ์ธ ์ด๋ฒคํธ (Pass-the-Hash ํ์ง)
[AD FS] Event ID 4672 (Special Logon)

์๊ฒฉ ์๋น์ค ์ค์น ํ์ง
[AD FS] Event ID 7045 (์๋น์ค ์ค์น)
%systemroot%\ ์๋ ๋๋คํ 8์๋ฆฌ ๋ฌธ์์ด๋ก .exe ์ ๋ก๋๋จ

์๊ฒฉ ๊ณต์ ์ ๊ทผ (SMB ํ๋)
[AD FS] Event ID 5140 & 5145 (SMB ์ ๊ทผ)
๊ณต์ ๋ ๋ฆฌ์์ค ์ด๋ฆ:
IPC$,ADMIN$SMB๋ฅผ ํตํด ์๊ฒฉ ๋ช ๋ น ์คํ ์๋


์๊ฒฉ ํ๋ก์ธ์ค ์คํ (
cmd.exe)[AD FS] Event ID 4688 (ํ๋ก์ธ์ค ์์ฑ)
2.์์ ์์ฑํ ์๋น์ค๊ฐ Creator Process Name์ด ๋๊ณ , SYSTEM ๊ถํ์ผ๋ก cmd๊ฐ ์คํ๋๋ ๊ฒ์ ํ์ธํ ์ ์์

Last updated

