Whoami Christoffer Claesson Blogs at:

Slides:



Advertisements
Liknande presentationer
Digitala portföljer Jonas Gustafsson ILU 15 december 2004
Advertisements

Samarbete med Microsoft Office Sharepoint server 2007 Angelica Rydelius Bergman Välkommen!
Migrera befintliga system till Windows Azure
Page 1 GADD Software en introduktion Publik version, September 2013, gaddsoftware.com.
Fujitsu 1. © Fujitsu 2008 Stockholm Libris inspirationsdag Kristian Wallin Anne Sandfær Fujitsu Services A/S.
Frågor Allmän IT-kunskap avsnitt 1 kapitel 1 Repetition 4
Azure Web sites IRL Robert Folkesson Active
Bo Linde Solution Specialist EPM Microsoft AB Project Server.
Backup strategies “in-a-nutshell” by System Center Robert Hedblom MVP System Center Cloud and Datacenter Management MEET member TechNet Moderator Consultant.
Stoicism: En filosofi för svåra tider
MIIS 2003 – User Identity Lifecycle Management
2007 Microsoft Office System - Klienten Pontus Haglund Mid Market Solutions Specialist Microsoft AB.
Microsoft Healthcare Desktop Microsoft AB Offentlig Sektor
Säkerhet i praktiken – med Windows Server 2003 och XP! Marcus Thorén, MCT, MCSE+Security Security Consultant Nexus Security Consultants Technology Nexus.
Våra kunders behov Behov
TechNetLive installation, utrullning och uppgradering av Server 2003 Mikael Nyström DGC.
MOM - HUR DU FÅR FULL KONTROLL MED PROAKTIV ÖVERVAKNING Nicklas Axelsson Konsult Qbranch.
Self Service in the Enterprise Patrik Sundqvist.
Business Intelligence
Operativsystem i nätverk
Everything you need to manage your digital media ImageVault is everything you need to securely and easily store, find and use all your digital media.
H.O.U.S.E 2015 EFFEKTIVISERA DINA PROCESSER MED HJÄLP AV ACTIVE DIRECTORY! Thorir Eggertsson – Inuit AB Johan Lidman – Inuit AB.
A Federation-Ninja’s warstories from the field…
Exempelbaserade specifikationer med SpecFlow
Microsoft Small Business Specialist. Microsoft har lanserat ett initiativ för partners som arbetar med småföretag. Fördelar för dig som partner är att.
Microsoft Dynamics AX (fd Axapta)
”Skolarea”/”skolportal” kommunikation mellan hem och skola
Användar profiler Analytiker Informationsanvändare Specialistfunktioner 5-10% av användarna 15-25% av användarna 65-80% av användarna Reporting Services.
Access Management och OTP integration med Novell iChain.
Joachim Nässlander IT-Expert, Knowledge Factory. Joachim Nässlander IT-Expert på Knowledge Factory MVP File Systems & Storage.
Security Management John Laerum Instruktör Upprätthålla säkerhetsnivån Group Policies i Active Directory IIS Lockdown tool och IIS 6 VPN karantän i RAS.
TUG Konferens Djurönäset 12:e April Patrik Zander, Sr Sales Engineer.
Windows Vista: Administration Maria Johansson 10 nyheter som gör livet som administratör lättare.
Arkitektrollen. Ansvar och uppgifter Architecture notebook Mycket intensivt elaboration – inception Mål: en stabil arkitektur i slutet på elaboration.
Anything else? Yes, a Windows client "To Go", please! Tim Nilimaa.
Operating Systems (Operativsystem) Choosing The Operating Systems (Val av operativsystem)
Maximizing windows 8 performance, Troubleshooting tips Johan Arwidmark.
References, search, databases Thur i Milos Pernilla Andersson, librarian.
Windows Vista: Utrullning Maria Johansson Windows Imaging WIM-filer Flera images per WIM-fil Filbaserat Hårdvaruoberoende Komprimerade Fånga systemläget.
© Gunnar Wettergren1 IV1021 Project models Gunnar Wettergren
Bildbehandla med gratis programvaror Picasa, Gimp och Polarr editor.
Lab Contact 1  Lab Assistants:  Meng Liu, Group B  Sara Abbaspour, Group A
Sharing Research Data – how to stay competitive
GDPR - General Data Protection Regulation
Hur man bokar klubbrummet i Skanstullshallen?
PNA i framtiden: Vad kan jag förvänta mig och vad kan förväntas av mig
Meeting singles had never been so easy before. The growing dating sites for singles have given a totally new approach to getting into relationships. ‘Singles.
IT Databas Göran Wiréen
Migreringserfarenheter från fältet
Strategic Sustainable Development
Lycka till med din dator! Fler guider på Good Luck!
Marcus Grindange, COO Abe Zachariah, Backend-utvecklare
SIAM CSE 2009 scientific visualisation for python John Hunter Tradelink Chicago
IT Databas Göran Wiréen
Hosting Licensiering och program för hosters
National Implementation of the GSBPM – The Swedish Experience
Publish your presentations online we present SLIDEPLAYER.SI.
Publish your presentations online we present SLIDEPLAYER.RS.
Publish your presentations online we present SLIDEPLAYER.IN.
Publish your presentations online we present SLIDEPLAYER.VN.
Publish your presentations online we present SLIDEPLAYER.RO.
Publish your presentations online we present SLIDEPLAYER.EE.
Publish your presentations online we present SLIDEPLAYER.CO.IL.
Publish your presentations online we present SLIDEPLAYER.AE.
Publish your presentations online we present SLIDEPLAYER.BG.
Publish your presentations online we present SLIDEPLAYER.AFRICA.
Publish your presentations online we present SLIDEPLAYER.MX.
Publish your presentations online we present SLIDEPLAYER.LT.
Publish your presentations online we present SLIDEPLAYER.LV.
Publish your presentations online we present SLIDEPLAYER.SK.
Presentationens avskrift:

Whoami Christoffer Claesson Blogs at: https://Securitybits.io Githubs at: https://github.com/Securitybits-io Hack boxes at: Securitybits@HackTheBox Penetration Tester / Red Teamer

Burning down the forest Active Directory meets Bloodhound Introducera Ställ lite frågor - Hur många vet vad ett Active Direcetory är? - Hur många arbetar eller i någon kapacitet använder Active Directory? - Någon som känner till och har använt Bloodhound innan?

What is an Active Directory? A server running Active Directory Domain Services (AD DS) is called a domain controller. It authenticates and authorizes all users and computers in a Windows domain type network, assigning and enforcing security policies. Autentiserar och auktoriserar vem som får komma in och vilka rättigheter personen har, men också ser till att enheten personen ansluter med följer domänens regler

Lateral movement Nytt Pentest utan Bloodhound Verktyg: mimikatz, psexec/CrackMapExec Har shell på en Workstation I finans avdelningen, genom macro baserat excel dokument. Självklart var användaren lokal admin med samma lösenord, så nu har även vi ett shell som lokal administratör. Det är väldigt sällan vi inte kan elevera till DA på detta sättet, ock tar det tid och resurser. Gött! Living of the land, oftast något liknande CrackMapExec [tryck] därefter mimikatz för nya hashar [...]

Lateral movement Noisy Touch a lot of systems No clear direction Men denna approachen touchar man enkelt väldigt många system. Vilket skapar loggar och footprints. Men också så ser rapporten ut som ett kaos när man försöker förklara sitt tillvägagångssätt.

Graphing Theory Verticies Edges Paths Domain Admins Admin to Member of Verticies – Representerar enheterna I en graf Edges – Representerar relationerna en eller tvåvägs I en graf Paths – Representerar vägar mellan object som inte är direktlänkade med en relation (Kart analogin) Bob Path Domain Controller

Neo4j && Linkurious Neo4j – Databas, att ha en central databas gör det väldigt enkelt för flera pentestare att arbeta mot samma databas Linkurious – FrontEnd som visar grafer.

Demo time!

Detect & Prevent Microsoft Red Forest Everybody loves EventIDs! https://markgamache.blogspot.com/2017/08/detecting-attackers-in-windows-active.html https://docs.microsoft.com/en-us/windows-server/identity/securing-privileged-access/securing-privileged-access-reference-material

Microsofts Red Forest 3-Tiered Forest Design Based on least privilege Tier-0 Enterprise/Domain Admins Tier-1 Server, application and Cloud Admin Tier-2 Workstation and Local Admins https://markgamache.blogspot.com/2017/08/detecting-attackers-in-windows-active.html https://docs.microsoft.com/en-us/windows-server/identity/securing-privileged-access/securing-privileged-access-reference-material

Everybody loves EventIDs EventID Event: 5140 Type: SecurityEvent ShareName: \\*\IPC$ Record with ELK or OMS https://markgamache.blogspot.com/2017/08/detecting-attackers-in-windows-active.html https://docs.microsoft.com/en-us/windows-server/identity/securing-privileged-access/securing-privileged-access-reference-material

Lets hack something! Demo Time!

Resources || Q&A Bloodhound: https://github.com/BloodHoundAD DBCreator: https://github.com/BloodHoundAD/BloodHound-Tools BH-Slack: https://bloodhoundgang.herokuapp.com/ Powershell Empire: https://github.com/EmpireProject/Empire Microsoft Red-Forest: https://docs.microsoft.com/en-us/windows-server/identity/securing-privileged-access/securing-privileged-access-reference-material OMS Logging: https://markgamache.blogspot.com/2017/08/detecting-attackers-in-windows-active.html