-->

whaust

2022年9月1日 星期四

Active Directory 安全

 KrbRelayUp 問題可能還沒好解法

臺資安業者揭露國內AD防護現況,盤點AD攻擊路徑與管理者帳號是當務之急另一AD安全問題,是今年2月揭露的KrbRelayUp漏洞。正如前幾年多人討論Kerberos Relay的漏洞,這次KrbRelayUp以兩個漏洞組合形成新的攻擊,攻擊者可將任意網域帳號在本地電腦提權,目前看來恐怕無解,甚至有研究人員稱其為永遠的零時差漏洞。
https://www.ithome.com.tw/news/151458


常見管理問題

  • 管理群組
  • 維運 日常帳號分隔
  • 設定檢查
  • 盤點帳號權限
  • 核心資產範圍

管理群組

No admin group
大家都是 domain admins
預設群組用好用滿
(大部分人不用 admin,一個人失守全部淪陷)

建議動作:權限分隔 人員與維運帳號分開


案例 大家都是管理員

管理群組成員關聯強烈

  • 群組成員來自不同部門(OU)

知道要管 但力不從心

  • 開了群組處理重設密碼 但成員組成不明
  • 開了多層管理權限層疊 權限不清

pwd mgmt 看起來是管理密碼群組,但有 general All 權限


維運 日常帳號分隔

管理帳號到處留下蹤跡

  • 管理帳號沒切割 造成 Credential Dumping(超常見)

  • 惡意者 cache Credential
    mimikatz
    rubeus
    mscash

  • relay auth
    krb relay(kerberos relay)
    RemotePotato0(NTLM relay)
    Lsarelayx(NTLM relay+downgrade)

jumpbox

現象 7天有279帳號 rdp 到同一台電腦,再 RDP 到自己主機
因為設定 Server 電腦讓員工共用主機
惡意者攻擊方式

  • Cross-session attack
  • Relay Auth 到 ADCS

設定檢查

各種設定錯誤

  • Default Component
    Group Policy 讓不預期人員改 GPO
    SPN on Users 被破解密碼的風險
    Network Shares 權限開太大

  • Auth related
    AD CS權限


"我們的"憑證

錯誤設定憑證範本權限
要賦予所有使用者註冊權限 多給予修改權限
造成使用者可以修改"範本內容" 從而提權到 Domain Admins

  1. 使用者修改範本
  2. 使用者把自己套用範本權限
  3. 憑證上面寫上 我可以代表任何人
  4. 使用者把自己改成代表 admin

AAD Connect Service Account


盤點帳號權限

對於特定資產該賦予權限沒概念

Exchange AD Privesc

OU權限: 我是你的主人


核心資產範圍

Tier 0:
Tier 1:
Tier 2:

你以為的核心資產

如何解決

scan the privilege
monitoring
professional advise

2022年8月31日 星期三

日本語の練習

ケーキ 1 ke-ki

スマホ 0 sumaho

パソコン 0 pasokon

パン 1 pan

ピアノ 0 piano


プロ野球 3 puroyakyu

バス停 0 basute

消しゴム 0 Keshigomu


むすめ 3 musume


べんきょう 0 Benkyō (benkyou)

勉強


じょうぶ 0 joubu

丈夫



だいじょうぶ 3 daijoubu

大丈夫



とうげ touge


はたけ hatake


はたらく hataraku

働く


こむ komu

込む


すし sushi

寿司


さくら sakura


やま yama


えんぴつ enpitsu

鉛筆


らじお rajio

ラジオ


カメラ kamera

📷


パン pan


コンピューター konxpyu-ta- (F7)

コンピューター


さしみ sashimi

刺身




2022年8月27日 星期六

般若波羅蜜多心經

 唐 三藏法師玄奘 譯

觀自在菩薩,行深波羅蜜多時,照見五蘊皆空,度一切苦厄。

舍利!色不異空,空不異色;色即是空,空即是色,受想行識亦復如是。

舍利!是諸法空生不滅,不垢不淨,減。

是故,空中無色,無受想行識;無眼耳鼻舌身意;無色聲香味觸法;

無眼界,乃至無意識界;無無明,亦無無明盡,乃至無老死,亦無老死盡;

無苦集滅道;無智亦無得。以無所得故,菩提薩埵。

波羅蜜多故,心無罣礙;無罣礙故,無有恐怖,遠離顛倒夢想,究竟涅槃。

三世諸佛,依波羅蜜多故,得阿耨多羅三藐三菩提。

故知:波羅蜜多是大神咒,是大明咒,是無上咒,是無等等咒,能除一切苦,真實虛。

故說波羅蜜多咒,即說咒曰:揭諦揭諦,波羅揭諦,波羅僧揭諦,菩提薩婆訶。

2022年8月8日 星期一

資訊安全守則 - 2022/08/08

  • 使用防毒軟體並定期更新病毒碼及掃毒。
  • 時時修補作業系統、應用軟體的安全性更新。
  • 勿使用太簡單或易被猜測之密碼,並請定期更新密碼。
  • 重要的資料,應定時做好離線備份(最好備份到其他電腦系統、雲端儲存或自備隨身硬碟等)。
  • 不下載/安裝/執行來路不明的程式。
  • 勿開啟、點閱來路不明的電子郵件及隨便點選郵件內的連結及開啟可疑郵件附檔。

2021年12月13日 星期一

Log4j - CVE-2021-44228 - Apache Log4j RCE Attack Flow

Defence :

WAF rule : 


\$\s*{\s*jndi\s*:\s*(ldap|ldaps|rmi|iiop|iiopname|corbaname|dns|nis):


${(j|jn|jnd|jndi|jndi:|jndi:[ldaprmi]{1,4})?${


\$\{(lower|upper)?\:[:-]{1,2}[jndirmiladap]{1,4}\}



2021年9月16日 星期四

OpenVAS 安裝

 ## 安裝OpenVAS

apt-get install openvas  #安裝OpenVAS

openvas-setup #自動設定環境、下載憑證及定義檔

openvas-check-setup  #檢查安裝

openvasmd --create-user admin1  #建立帳號

openvasmd --user=admin1 --new-password=openvas #更改密碼

openvas-feed-update #升级

openvas-stop

openvasmd --rebuild

openvas-start

netstat -tlnp  #確認9390跟9392兩個port已在LISTEN狀態

https://127.0.0.1:9392 (在Kali開啟瀏覽器,輸入IP打開操作介面)


change Timezone

sudo dpkg-reconfigure tzdata


PS.每次重開機需要執行底下指令(OpenVAS的bug)

openvas-stop

openvasmd --rebuild

openvas-start

Popular