№1. RedTeam-Tools. Поради червоної команди Поради охоплюють низку тактик, інструментів і методологій для покращення ваших здібностей червоної команди.

15.05.2023 1 хвилин Автор: Lady Liberty

Red Team та їх інструментарій

Термін Red Team прийшов з військового середовища та визначає «дружню» атакуючу команду.  Відмінність Red Team операцій від класичного пентесту в першу чергу в регламенті дій і попередженні сторони, що захищається. Також, при «класичному» пентесті найчастіше використовуються «білі списки», обмеження щодо робіт, що проводяться, рівню взаємодії з системою. При проведенні Red Team операцій немає ніяких обмежень, виробляється реальна атака на інфраструктуру: від атак зовнішнього периметра, до спроб фізичного доступу, «жорстких» соціотехнічних технік (не фіксація переходу за посиланням, а, наприклад, повноцінний реверс-шелл). Підхід Red Team найближче співвідноситься з атакою, що таргетує, — APT (Advanced Persistent Threat). Команда Red Team повинна складатися з досвідчених професіоналів з багатим досвідом як побудови ІТ/ІБ інфраструктури, так і досвідом компрометації систем.

Використання конкретного інструментарію в окремому випадку може бути обумовлене специфікою того чи іншого додатка або сервісу і відрізняється від звичайного тестування на проникнення. При проведенні Red Team операцій постає питання командної взаємодії та систематизації отриманих результатів — це і звіти різних інструментальних засобів аналізу та вразливості виявлені в ручному режимі — все це є величезним обсягом інформації, в якому без належного порядку та системного підходу можна упустити щось важливе чи «розгрібати» можливі дублі. Також існує необхідність зведення звітів та їх нормалізація та приведення до єдиного виду. Зазвичай, Red Team операції покривають досить об’ємні інфраструктури, які вимагають застосування спеціалізованого інструментарію:

1. Обійти вимкнений командний рядок за допомогою /k

Цей командний рядок було вимкнено вашим адміністратором…» Зазвичай можна побачити в таких середовищах, як комп’ютери-кіоски. Швидке хакерське рішення полягає в тому, щоб використовувати /k через вікно запуску Windows. Це виконає команду, а потім покаже повідомлення про обмеження, що дозволяє виконати команду.



2. Перевірте, чи перебуваєте ви у віртуальній машині

Хочете знати, чи перебуваєте ви у віртуальній машині?» Запитуйте ключі реєстру та дізнайтеся!!! Якщо з’являться якісь результати, ви перебуваєте у віртуальній машині.



3. Паралізуйте Windows Defender, видаливши підписи

Небагато запутано, але якщо Захисник Windows викликає у вас сильний головний біль, замість того, щоб виключати його (що попереджає користувача), вам слід просто усунути його, видаляючи всі підписи.



4. Запитуйте записи DNS для перерахування

Перерахування становить 95% . Однак запуск безлічі сканувань для оцінки середовища дуже гучний. Чому не запитати у сервера DC/DNS всі записи DNS?



5. Локальна альтернатива Sysinternals PsExec.exe

Вам набридло завантажувати Sysinternals PsExec.exe під час бічного руху?» У Windows попередньо встановлена найкраща альтернатива. Спробуйте це.



6. Увімкніть кілька сеансів RDP для кожного користувача

Іноді ви хочете войти на хост через RDP або подібний, але ваш користувач має активний сеанс. Увімкнути кілька сеансів для кожного користувача.



7. Живіть за рахунок наземного портового сканера

Якщо можливо, живіть за рахунок землі, а не завантажуйте інструменти (з багатьох причин). Справка PowerShell/.NET. Наприклад: простий сканер портів у Powershell.



8. Пошук внутрішніх кінцевих точок у закладках браузера

Ви будете здивовані, що можна дізнатися лише з закладок користувача. Наприклад, внутрішні кінцеві точки, до яких вони мають доступ.



9. PowerShell DownloadString із підтримкою проксі

Сьогодні більшість великих організацій використовують веб-прокси. Стандартна підставка завантаження PowerShell не підтримує проксі. Використовуйте цей.



10. Приховування облікового запису локального адміністратора

Створення облікових записів ризиковано, коли ви ухиляєтеся від синього, але коли створюєте локального адміністратора, використовуйте якесь миле чаклунство в реєстрі, щоб сховати його.



11. Некотировані шляхи обслуговування без PowerUp

Пошук некотованих шляхів служби без PowerUp.



12. Зупиніть Windows Defender видалення mimikatz.exe

Вам набридло, що Windows Defender видаляє mimikatz.exe?» Спробуйте це.



Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.