ADExplorer – So listen Sie eine Domäne auf, wenn das Antivirenprogramm nicht zustimmt
Aktie
In der heutigen Ausgabe werden wir darüber sprechen, wie man eine Domain auflistet, wenn das Antivirenprogramm nicht zustimmt.
Während einer Sicherheitsüberprüfung ist die Aufzählung der Domäne eine entscheidende Aufgabe, um einen vollständigen Überblick über die Infrastruktur der Unternehmensdomäne zu erhalten, wofür Erfassungstools wie SharpHound oder PowerView verwendet werden. Diese Tools werden jedoch häufig von vorhandenen Antiviren- und anderen Sicherheitsmaßnahmen erkannt und blockiert. Darüber hinaus ist es angesichts der für eine Prüfung typischen Zeitbeschränkungen nicht immer möglich, diese Abwehrmaßnahmen erfolgreich zu umgehen, um die gewünschte Aufzählung durchzuführen.
In diesen Fällen besteht die Notwendigkeit, nach Alternativen zu suchen, die nicht nur effektiv, sondern auch diskret sind. Eine hervorragende Alternative ist ADExplorer.exe , ein von Sysinternals bereitgestelltes und von Microsoft signiertes Tool. Da ADExplorer von einer anerkannten Stelle wie Microsoft signiert ist, gilt es im Allgemeinen als nicht bösartig und wird daher weniger wahrscheinlich von Antivirenprogrammen blockiert.
Wenn ein Angreifer jedoch Tools wie ADExplorer ausnutzt. Es kann vorkommen, dass die LDAP-Abfrage objectClass=* oder objectGuid=* enthält. Dies ist nicht unbedingt ideal, da dies je nach Größe der Organisation eine große Menge an wiederherzustellenden Daten enthalten und die Kommunikation zwischen einem C2 und der Workstation, auf der der Agent ausgeführt wird, unterbrechen könnte.
Ausgehend von einem Domänenbenutzer können Sie mit ADExplorer die Domäne überprüfen und einen Snapshot des Active Directory in einer .dat-Datei erstellen. Obwohl dieser Snapshot nicht so viele detaillierte Informationen enthält wie eine von SharpHound durchgeführte vollständige Extraktion (es werden keine Sitzungen gezählt, kein Angriffspfad angegeben usw.), ist er dennoch ein sehr nützlicher Ausgangspunkt für die Domänenzählung.