CyberSecrets
@cyb3r53cr3t5
Блог о наступательной безопасности.
Вся информация представлена в обучающих целях.
11 posts

Из непроходимых ребер в проходимые

В статье мы уже обсуждали ребра LocalToComputer и MemberOfLocalGroup и научились включать и исключать их в Cypher запрос для получения проходимого графа. Запрос выполняет свою задачу, но получается достаточно громоздким. Чтобы сделать запрос более удобным мы можем вернуться к привычным ребрам AdminTo, CanRDP и так далее.

Права на добавление дочерних объектов в OU

Права CreateChild на OU позволяют создавать объекты в этой OU и в зависимости от настроек наследования в других дочерних OU. С правами CreateChild была связана уязвимость BadSuccessor (CVE-2025-53779), в которой эти права использовались для создания объекта dMSA. Но на своей практике я не встречал контроллеры домена на Windows Server 2025, да и сама уязвимость уже имеет патч.

Маркировка путей компрометации в BloodHound

При проведении пентеста Active Directory мы часто сталкиваемся с задачей наглядно показать заказчику, какие именно цепочки атаки использовались от исходной точки до администратора домена. BloodHound отлично визуализирует граф атак, но по умолчанию не даёт возможности «запомнить» конкретные ребра, которые мы использовали в своей атаке. А ведь именно эти ребра — ключевые шаги, которые мы хотим продемонстрировать в отчете: чтобы заказчик видел не просто абстрактные пути, а реальную цепочку действий, которую мы воспроизвели.

Решение задачки #7

Если в GPO на добавление членов в локальные группы через Group Policy Preferences не указан SID, то это позволяет выполнить технику GPP Hijacking и получить привилегии той локальной группы, которая указана в GPO. Подробнее можно почитать в статье.

Задача для собеседования #7

Задача с несколькими входящими данными, на мой взгляд достаточно интересная.

Tag_Tier_Zero и не только

Добавление меток (label) или определенных свойств узлам позволяют группировать узлы по общему признаку и использовать их в запросах Cypher вместо общего перечисления. Так, например, для всех рабочих станций можно добавить метку "Workstation", а для всех серверов "Server" и в зависимости от потребностей использовать эти метки в запросах.

Фильтрация локальных групп в BloodHound

В статье мы определили, что есть проходимые и непроходимые связи. Ребра локальных групп LocalToComputer и MemberOfLocalGroup являются непроходимыми. Исключая их мы можем потерять интересные маршруты. Исправим эту ситуацию.

Создаем локальные боксы Vagrant для GOAD

Я много слышал про GOAD, но никогда не разворачивал. И вот я решил посмотреть, что это такое в живую. Однако существует проблема Hashicorp запрещает доступ к образам с российских IP адресов. У меня нет возможности выкачивать несколько гигабайт через VPN, однако есть возможность скачать приложения vagrant и packer. Сегодня я расскажу, как с помощью них можно создать локальные боксы Vagrant для GOAD.

Решение задачки #6

Итак, у нас есть доменная учетная запись PENTESTER, с помощью которой мы можем обращаться к контроллеру домена. Есть сервисная учетная запись учетная запись SVC_SQL с SPN, и мы можем выполнить технику "Kerberoasting". Однако по условиям задачи на эту учетную запись установлен сложный пароль и перебор пароля если и возможен, то займет много времени.

Задача для собеседования #6

Простой сценарий на понимание как работают службы в Windows.