Forwarded from Try Hack Box
Media is too big
VIEW IN TELEGRAM
📌 دوره : راهنمای جامع ابزار Mimikatz
💢 توضیحات دوره : Mimikatz بدون شک یکی از مهم ترین و مؤثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد. این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد. او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز، مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛ به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی، می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد. این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
⭕ دوره دارای گروه پشتیبانی می باشد.
💰قیمت : ۲,۰۰۰,۰۰۰ تومان
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید، به ایدی زیر پیام دهید:
@ThbxSupport
💢 توضیحات دوره : Mimikatz بدون شک یکی از مهم ترین و مؤثرترین ابزارهایی است که در دنیای امنیت سایبری و عملیات تیم قرمز مورد استفاده قرار می گیرد. این ابزار توسط برنامه نویس فرانسوی Benjamin Delpy ایجاد شد. او در ابتدا Mimikatz را برای یادگیری عمیق تر زبان C و درک بهتر مکانیزم های امنیتی ویندوز توسعه داد.
این ابزار با بهره برداری هوشمند از ضعف های موجود در معماری ویندوز، مجموعهای از حملات مهم و پرکاربرد را به صورت یکپارچه و آماده ارائه می دهد. Mimikatz کار را برای متخصصان بسیار آسان تر کرده است؛ به شکلی که بدون نیاز به دانش بسیار تخصصی از ساختارهای داخلی، می توان از آن برای گسترش دسترسی در شبکه های مبتنی بر ویندوز استفاده کرد. این ابزار همچنان فعالانه به روزرسانی میشود و تکنیک های جدید به آن اضافه می گردد.
📌 توضیحات کامل
◽مدرس : مهندس سجاد تیموری
◽مدت زمان دوره : ۵ ساعت ۲۰ دقیقه
⭕ دوره دارای گروه پشتیبانی می باشد.
💰
💰 با تخفیف ویژه : ۱,۲۵۰,۰۰۰ تومان
📌 جهت خرید، به ایدی زیر پیام دهید:
@ThbxSupport
👍2
یکی از کاربردیترین جدول ها برای هر ردتیمر و پنتستر
https://x.com/i/status/2071529587700355396
https://x.com/i/status/2071529587700355396
X (formerly Twitter)
kaveh (@KavehxNet) on X
کاربرد کامندهای system information در عملیات Red Teaming(از Red Team Guide)
یکی از کاربردیترین جدولها برای هر Red Teamer و Pentester.
ذخیره کن، بعداً به دردت میخوره!
#RedTeam #CyberSecurity #OffensiveSecurity
یکی از کاربردیترین جدولها برای هر Red Teamer و Pentester.
ذخیره کن، بعداً به دردت میخوره!
#RedTeam #CyberSecurity #OffensiveSecurity
🔥5👍1
03 : پورت ۲۱: FTP : پروتکل انتقال فایل
ورود ناشناس، حملات Bounce و اعتبارنامه های Cleartext
https://x.com/i/status/2072205908319285705
ورود ناشناس، حملات Bounce و اعتبارنامه های Cleartext
https://x.com/i/status/2072205908319285705
X (formerly Twitter)
kaveh (@KavehxNet) on X
03 : پورت ۲۱: FTP :: پروتکل انتقال فایل
ورود ناشناس، حملات Bounce و اعتبارنامههای Cleartext
FTP روی پورت ۲۱ کنترل و پورت ۲۰ داده کار میکنه و همه چیز رو به صورت متن ساده (Cleartext) میفرسته!
👇
#RedTeam #CyberSecurity #PortScanning #OffensiveSecurity
ورود ناشناس، حملات Bounce و اعتبارنامههای Cleartext
FTP روی پورت ۲۱ کنترل و پورت ۲۰ داده کار میکنه و همه چیز رو به صورت متن ساده (Cleartext) میفرسته!
👇
#RedTeam #CyberSecurity #PortScanning #OffensiveSecurity
🔥5
Forwarded from Try Hack Box
❗ تخفیف ویژه ❗
📚 کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
📕 جزئیات بیشتر کتاب
💰قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۹۰,۰۰۰ تومان
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته
📕 جزئیات بیشتر کتاب
💰قیمت : ۲۵۰,۰۰۰ تومان
💰 تخفیف : ۱۸۰,۰۰۰ تومان
📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی
📕 جزئیات بیشتر کتاب
💰قیمت : ۳۶۰,۰۰۰ تومان
💰تخفیف : ۲۸۰,۰۰۰ تومان
‼️ مهلت تخفیف : 3 روز
📌 جهت خرید به ایدی زیر پیام دهید:
@THBxSupport
📚 کتابچه "Mimikatz: تسلط عملی بر تکنیکهای پیشرفته حملات Active Directory" از مقدماتی تا پیشرفته.
📕 جزئیات بیشتر کتاب
💰
💰 تخفیف : ۱۹۰,۰۰۰ تومان
📖 وایرشارک برای ردتیمرها: از پایه تا پیشرفته
📕 جزئیات بیشتر کتاب
💰
💰 تخفیف : ۱۸۰,۰۰۰ تومان
📖 شکار عملی باگ بانتی : از Recon تا Bounty واقعی : متدولوژی و شناسایی و آسیب پذیری های دنیای واقعی
📕 جزئیات بیشتر کتاب
💰
💰تخفیف : ۲۸۰,۰۰۰ تومان
‼️ مهلت تخفیف : 3 روز
📌 جهت خرید به ایدی زیر پیام دهید:
@THBxSupport
Forwarded from TryHackBox ( AI Security )
معماری RAG: طراحی، امنیت و حملات
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
RAG (Retrieval-Augmented Generation) یک معماری ترکیبی است که بازیابی اطلاعات (Retrieval) را با تولید زبان طبیعی (Generation) ادغام میکند تا پاسخهای دقیقتر و مبتنی بر داده تولید کند.
اجزای اصلی معماری
1. Query Encoder: تبدیل پرسش کاربر به Vector Embedding معنایی.
2. Retriever: جستجو در Vector Database (مانند FAISS یا ChromaDB) برای یافتن اسناد مرتبط.
3. Generator: مدل زبانی (مانند GPT یا BART) که پاسخ را بر اساس اسناد بازیابیشده تولید میکند.
4. Knowledge Base: مخزن خارجی اسناد متنی که دانش سیستم را بهروز نگه میدارد.
فرآیند عملیاتی
کاربر سوال میپرسد → سوال به بردار تبدیل میشود → Retriever اسناد مرتبط را بازیابی میکند → Generator پاسخ نهایی را تولید میکند.
حملات رایج به RAG
1. Knowledge Poisoning: تزریق دادههای مخرب به پایگاه دانش برای انحراف پاسخها.
2. Indirect Prompt Injection: دستکاری ورودی کاربر برای تغییر رفتار Retriever یا Generator.
3. Cross-Tenant Leakage: دسترسی غیرمجاز به دادههای کاربران دیگر در سیستمهای چندمستاجره.
چالشهای امنیتی
- Data Integrity: اطمینان از صحت و اعتبار اسناد بازیابیشده.
- Access Control: جلوگیری از دسترسی به دادههای حساس یا طبقهبندیشده.
- Hallucination Mitigation: کاهش توهمهای مدل با استفاده از منابع معتبر.
معماری RAG با ترکیب Semantic Search و Language Generation، پل میان دانش خارجی و قدرت تولید مدلهای زبانی است، اما نیازمند لایههای دفاعی چندگانه برای مقابله با حملات نوظهور است.
🔥 اولین کانال فارسی زبان در AI Security .
@TryHackBox
@RadioZeroPod
@AiTHB
@TryHackBoxOfficial
❤3
ایا از AdKaveh استفاده کرده اید ؟
دوستانی که استفاده کردید میتونید نظرتون راجبش تو پیام های مستقیم برام بنویسید ؟ یا اینجا پیام دهید :
@Unique_exploitbot
@Unique_exploitbot
❤3👎1
🧠 ذهنیت یک ردتیمر
#RedTeam
چند اصل مهم:
یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.
این تفاوت یک ردتیمر واقعی است.
@KavehOffSec
#RedTeam
یک ردتیمر فقط ابزار یاد نمیگیرد.
مهمترین مهارت، نوع تفکر است.
چند اصل مهم:
🔹 همیشه مثل مهاجم فکر کن.
ا🔹 TTPهای گروههای مهاجم را مطالعه کن.
🔹 همیشه در حال یادگیری باش.
🔹 فقط به آسیب پذیری نگاه نکن؛ به کل مسیر حمله فکر کن.
🔹 امنیت فقط تکنولوژی نیست؛ انسان و فرآیند هم مهم هستند.
یک هکر که بداند چگونه سیستم را بشکند،
بهتر میداند چگونه آن را امن کند.
این تفاوت یک ردتیمر واقعی است.
@KavehOffSec
❤6🔥3👍1
Kerberoasting
یک Service Account چقدر میتونه خطرناک باشه؟
مطلب در پایین 👇👇
@KavehOffSec
#ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
یک Service Account چقدر میتونه خطرناک باشه؟
مطلب در پایین 👇👇
@KavehOffSec
#ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔥5
Kerberoasting یک Service Account چقدر میتونه خطرناک باشه؟ مطلب در پایین 👇👇 @KavehOffSec #ActiveDirectory #RedTeam #Kerberoasting #CyberSecurity
🔴 Kerberoasting
📌 یک Service Account چقدر میتونه خطرناک باشه؟
◾ در عکس بالا
📌 نکته مهم:
برای Detection بهتره دنبال ترکیب چند Signal باشیم:
و از دید دفاعی؟
@KavehOffSec
📌 یک Service Account چقدر میتونه خطرناک باشه؟
یکی از چیزهایی که توی تست Active Directory همیشه باید بررسی بشه، Service Accountها و SPNها هستن.
چرا؟
چون برای درخواست یک Kerberos Service Ticket معمولاً لازم نیست Administrator باشی.
یک Domain User احراز هویت شده میتونه برای Serviceهایی که SPN دارن Ticket بگیره.
حالا مهاجم چی به دست میاره؟
یک Ticket رمزنگاری شده که میتونه خارج از DC و بهصورت Offline برای Password Guessing بررسی بشه.
اینجا اگر Password مربوط به Service Account ضعیف باشه، داستان جالب میشه.
مثلاً تصور کن:
◾ در عکس بالا
📌 نکته مهم:
ا RC4 با Encryption Type 0x17 میتونه یک Signal مهم باشه، اما دیدن RC4 به تنهایی یعنی «Kerberoasting قطعی» نیست.
ممکنه سیستم های Legacy یا Service Accountهای قدیمی واقعاً از RC4 استفاده کنن.
برای Detection بهتره دنبال ترکیب چند Signal باشیم:
🔹 یک سیستم که در مدت کوتاه برای SPNهای مختلف Ticket میگیره
ا 🔹 Requester غیرعادی
ا 🔹 LDAP Enumeration مربوط به servicePrincipalName قبل از TGS Burst
ا 🔹 Service Account با Privilege بالا
🔹 استفاده غیرمعمول از RC4 در محیطی که معمولاً AES استفاده میشه
و از دید دفاعی؟
بهترین کار فقط این نیست که دنبال Kerberoasting بگردیم.
سرویس اکانتهای قدیمی رو بررسی کنیم، Passwordهای قوی و تصادفی داشته باشیم، تا جای ممکن از gMSA استفاده کنیم، SPNهای غیرضروری رو حذف کنیم و Privilege اضافی رو از Service Accountها بگیریم.
ا Kerberoasting شاید با یک User معمولی شروع بشه.
ولی اینکه به کجا ختم بشه، کاملاً به وضعیت همون Service Account بستگی داره.
@KavehOffSec
🔥6
This media is not supported in your browser
VIEW IN TELEGRAM
من ایران را دوست دارم
چون شعر دارد ، هنر دارد ، تاریخ دارد ، وسوسه ماندن دارد .
میهن در دل آدمی باید باشد .
18/19 ...🕊🖤🥀
چون شعر دارد ، هنر دارد ، تاریخ دارد ، وسوسه ماندن دارد .
میهن در دل آدمی باید باشد .
18/19 ...🕊🖤🥀
🕊5❤3👎1
متاسفانه باید بگم خودتون برای قطعی بعدی اینترنت آماده کنید.
زمانش نزدیکه خب آتش بس هم تموم شده!
حال چقدر طول بکشد معلوم نیست ولی پیشنهاد میکنم از هیچ پیام رسان داخلی و حتی تا جایی که میتونید بسته اینترنت نخرید شاید اینکار باعث بشه اینترنت زودتر وصل بشه .
دیدید که اینترنت وصل شد هم حجم بسته ها زود تموم شد هم گرون تر از قبل از اسفندماه شد.
تو قطعی اینترنت حتی کانفیگ هم نخرید!
بنزین هم که گرون میشه .
امیدوارم اینبار شاهد آخرین قطعی اینترنت و افزایش هزینه هایی باشیم که فشار بیشتری به مردم وارد میکنه.
مواظب خودتون باشید.
زمانش نزدیکه خب آتش بس هم تموم شده!
حال چقدر طول بکشد معلوم نیست ولی پیشنهاد میکنم از هیچ پیام رسان داخلی و حتی تا جایی که میتونید بسته اینترنت نخرید شاید اینکار باعث بشه اینترنت زودتر وصل بشه .
دیدید که اینترنت وصل شد هم حجم بسته ها زود تموم شد هم گرون تر از قبل از اسفندماه شد.
تو قطعی اینترنت حتی کانفیگ هم نخرید!
بنزین هم که گرون میشه .
امیدوارم اینبار شاهد آخرین قطعی اینترنت و افزایش هزینه هایی باشیم که فشار بیشتری به مردم وارد میکنه.
مواظب خودتون باشید.
❤7👎4👍2🔥1
🎫 Golden Ticket
یکی از خطرناک ترین سناریوهای Kerberos
فرض کن مهاجم somehow به Key مربوط به KRBTGT دسترسی پیدا کرده.
از اینجا به بعد، داستان دیگه مثل Kerberoasting نیست که دنبال Password یک Service Account باشیم.
اینجا مهاجم میتونه یک TGT جعلی بسازه و خودش تعیین کنه این Ticket با چه Identity و چه Privilegeهایی مورد استفاده قرار بگیره.
اگر بخوایم خیلی ساده ببینیم:
🔴 KRBTGT Key
⬇️
🎫 Forged TGT
⬇️
🔑 Service Tickets
⬇️
🌐 Domain Services
یعنی اگر KRBTGT واقعاً compromise شده باشه، پتانسیل Impersonation در سطح Domain وجود داره.
اما سؤال مهمتر برای Defender اینه:
چطور متوجه Golden Ticket بشیم؟
یکی از مواردی که میشه بررسی کرد، ارتباط بین Eventهای:
4768 → TGT Request
و
4769 → TGS Request
مثلاً اگر برای یک User و Source مشخص، فعالیت TGS داشته باشیم اما TGT منطقی قبل از اون در لاگها دیده نشه، میتونه یک Signal مشکوک باشه.
ولی اینجا یک نکته خیلی مهم وجود داره:
❌ نبودن Event 4768 بهتنهایی یعنی Golden Ticket نداریم یا داریم؟ هیچکدوم.
ا TGTها Cache میشن، لاگها ممکنه کامل نباشن و سناریوهایی مثل Cross-Domain Authentication هم میتونن تحلیل رو پیچیدهتر کنن.
برای همین Detection واقعی باید چند نشونه رو کنار هم بذاره:
🔹 User & Source IP
🔹 Events 4768 / 4769
🔹 Events 4624 / 4672 on the Target System
🔹 Actual Account Status
🔹 Ticket Lifetime
🔹 Encryption Type
🔹 Normal & Abnormal User Behavior
🔹 Evidence of DCSync or Credential Dumping
و اگر در نهایت مشخص بشه که KRBTGT واقعاً compromise شده، دیگه با یک Incident معمولی طرف نیستیم.
باید باهاش مثل یک Tier-0 / Domain Compromise برخورد کرد.
در مرحله Recovery هم، بعد از Containment و بررسی دقیق، یکی از اقدامات اصلی Reset کنترل شده Password حساب KRBTGT در دو مرحله است؛ با توجه جدی به Replication بین Domain Controllerها و وضعیت کل محیط.
به نظرم این دقیقاً یکی از جاهاییه که نشون میده:
فهمیدن Kerberos خیلی مهم تر از حفظ کردن چندتا کامنده.
وقتی بفهمی Ticketها چطور کار میکنن، بهتر متوجه میشی چرا compromise شدن KRBTGT میتونه کل Domain رو تحت تأثیر قرار بده.
@KavehOffSec
#ActiveDirectory #GoldenTicket #Kerberos #RedTeam
یکی از خطرناک ترین سناریوهای Kerberos
فرض کن مهاجم somehow به Key مربوط به KRBTGT دسترسی پیدا کرده.
از اینجا به بعد، داستان دیگه مثل Kerberoasting نیست که دنبال Password یک Service Account باشیم.
اینجا مهاجم میتونه یک TGT جعلی بسازه و خودش تعیین کنه این Ticket با چه Identity و چه Privilegeهایی مورد استفاده قرار بگیره.
اگر بخوایم خیلی ساده ببینیم:
🔴 KRBTGT Key
⬇️
🎫 Forged TGT
⬇️
🔑 Service Tickets
⬇️
🌐 Domain Services
یعنی اگر KRBTGT واقعاً compromise شده باشه، پتانسیل Impersonation در سطح Domain وجود داره.
اما سؤال مهمتر برای Defender اینه:
چطور متوجه Golden Ticket بشیم؟
یکی از مواردی که میشه بررسی کرد، ارتباط بین Eventهای:
4768 → TGT Request
و
4769 → TGS Request
مثلاً اگر برای یک User و Source مشخص، فعالیت TGS داشته باشیم اما TGT منطقی قبل از اون در لاگها دیده نشه، میتونه یک Signal مشکوک باشه.
ولی اینجا یک نکته خیلی مهم وجود داره:
❌ نبودن Event 4768 بهتنهایی یعنی Golden Ticket نداریم یا داریم؟ هیچکدوم.
ا TGTها Cache میشن، لاگها ممکنه کامل نباشن و سناریوهایی مثل Cross-Domain Authentication هم میتونن تحلیل رو پیچیدهتر کنن.
برای همین Detection واقعی باید چند نشونه رو کنار هم بذاره:
🔹 User & Source IP
🔹 Events 4768 / 4769
🔹 Events 4624 / 4672 on the Target System
🔹 Actual Account Status
🔹 Ticket Lifetime
🔹 Encryption Type
🔹 Normal & Abnormal User Behavior
🔹 Evidence of DCSync or Credential Dumping
و اگر در نهایت مشخص بشه که KRBTGT واقعاً compromise شده، دیگه با یک Incident معمولی طرف نیستیم.
باید باهاش مثل یک Tier-0 / Domain Compromise برخورد کرد.
در مرحله Recovery هم، بعد از Containment و بررسی دقیق، یکی از اقدامات اصلی Reset کنترل شده Password حساب KRBTGT در دو مرحله است؛ با توجه جدی به Replication بین Domain Controllerها و وضعیت کل محیط.
به نظرم این دقیقاً یکی از جاهاییه که نشون میده:
فهمیدن Kerberos خیلی مهم تر از حفظ کردن چندتا کامنده.
وقتی بفهمی Ticketها چطور کار میکنن، بهتر متوجه میشی چرا compromise شدن KRBTGT میتونه کل Domain رو تحت تأثیر قرار بده.
@KavehOffSec
#ActiveDirectory #GoldenTicket #Kerberos #RedTeam
❤5🔥2
ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟
اما در Silver Ticket داستان فرق میکنه:
ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.
پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.
مثلاً:
حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.
📌 این قسمت مهمه
چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.
اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:
و از سمت دفاع هم داستان فقط Detection نیست.
اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.
اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.
و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.
در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.
مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس هایی دسترسی میده.
@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
خیلی وقت ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم.
ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره.
در Golden Ticket:
KRBTGT Key
⬇️
Forged TGT
⬇️
Service Tickets
یعنی مهاجم به Key مربوط به KRBTGT دسترسی داره و میتونه یک TGT جعلی بسازه.
اما در Silver Ticket داستان فرق میکنه:
Service / Computer Account Key
⬇️
Forged TGS
⬇️
Target Service
اینجا مهاجم TGT رو جعل نمیکنه.
مستقیماً یک Service Ticket یا همون TGS جعلی برای یک سرویس مشخص میسازه.
مثلاً سرویسهایی مثل:
🔹 CIFS
🔹 HTTP
🔹 HOST
🔹 MSSQLSvc
بعد Ticket برای همون Target Service استفاده میشه.
حالا از دید Detection یک نکته جالب داریم.
فرض کن روی یک Server یک Kerberos Logon در Event ID 4624 میبینیم.
ولی وقتی میریم سراغ Domain Controller، برای همون User، Source و Service یک 4769 منطقی پیدا نمیکنیم ،این میتونه مشکوک باشه.
ولی هنوز نمیتونیم بگیم:
«خب، پس حتماً Silver Ticket داریم.»
چرا؟
چون ممکنه Ticket قبلاً صادر شده باشه و از Cache استفاده شده باشه ، یا اصلاً Logها کامل نباشن.
پس بهتره فقط روی یک Event تمرکز نکنیم.
باید ببینیم بعد از Authentication چه اتفاقی افتاده.
مثلاً:
4624
⬇️
4672
⬇️
5140 / 5145
⬇️
4688
⬇️
WinRM / RDP / WMI / SQL / Service Activity
حالا یک قدم هم برگردیم عقب ، خود Service Account رو بررسی کنیم.
چندتا SPN داره؟
چه Privilegeهایی داره؟
اPassword یا Credential اون چقدر امنه؟
آیا همین Account برای چند Service استفاده شده؟
📌 این قسمت مهمه
چون یک Service Account ضعیف، مخصوصاً اگر Privilege بالایی هم داشته باشه، میتونه تبدیل به یک نقطه خیلی جدی برای ادامه Attack Chain بشه.
اگر بخوام خیلی خلاصه تفاوت این دوتا رو بگم:
🎫 Golden Ticket
KRBTGT Key → TGT → Domain-wide potential
🎫 Silver Ticket
Service Key → TGS → Specific Service
و از سمت دفاع هم داستان فقط Detection نیست.
اService Accountها باید تا جای ممکن Passwordهای طولانی و تصادفی داشته باشن.
استفاده از gMSA میتونه کمک بزرگی باشه.
اPrivilegeهای اضافه هم باید از این Accountها گرفته بشه.
و روی Target Serverها هم باید Telemetry مناسبی داشته باشیم تا بتونیم رفتار مشکوک بعد از Authentication رو ببینیم.
در Active Directory خیلی وقتها خود Ticket مشکل اصلی نیست.
مشکل اینه که پشت اون Ticket چه Keyای قرار داره و اون Key به چه سرویس هایی دسترسی میده.
@KavehOffSec
#ActiveDirectory #SilverTicket #Kerberos #RedTeam
🔥4