# Занятие 6. Базовые атаки и компрометация доменной Windows-инфраструктуры *** # Практическая работа №6.1 Базовые атаки на Windows-инфраструктуру. *** ## Часть 1. Базовые атаки на инфраструктуру Windows ### 1.1 Бэкап NTDS ![](https://i.imgur.com/qGTXAzQ.png) ***Рисунок 1 - Создание дампа ntds*** ### 1.2 Перенос NTDS ![](https://i.imgur.com/IueM4F9.png) ***Рисунок 2 - Скачивание дампа на Kali Linux*** ### 1.3 Анализ NTDS ![](https://i.imgur.com/VN1eCpv.png) ***Рисунок 3 - Содержание дампа*** ## Часть 2. Path-the-hash ### 2.1 Crackmapexec ![](https://i.imgur.com/rkhmMu0.png) ***Рисунок 4 - Обнаружение хостов*** ![](https://i.imgur.com/Ju7Bk10.png) ***Рисунок 5 - Запуск командной строки на контроллере домена с использованием хеша администратора*** ### 2.2 XFreeRDP ![](https://i.imgur.com/XLFj6YM.png) ***Рисунок 6 - Подключение по RDP с использованием хеша учетной записи администратора*** ## Часть 3. Атаки на базовые протоколы Windows ### Анализ инфраструктуры через responder ![](https://i.imgur.com/9iavrUz.png) ***Рисунок 7 - Параметры запуска responder*** ![](https://i.imgur.com/FELDBqX.png) ***Рисунок 8 - Окно ввода учетных данных устройства pc1 при обращении к несуществующему ресурсу*** ![](https://i.imgur.com/sa2dpoh.png) ***Рисунок 9 - Получение данных пользователя Yana*** ### mitm6 ![](https://i.imgur.com/BHjSRIZ.png) ***Рисунок 10 - Использование mitm6*** ![](https://i.imgur.com/pefAUAB.png) ***Рисунок 11 - Сетевые параметры устройства pc1*** ![](https://i.imgur.com/5sKPzAH.png) ***Рисунок 12 - Захваченные данные пользователя Yana*** # Практическая работа №6.2 Компрометация доменной Windows-инфраструктуры. # Часть 1. Применение политики аудита ![](https://i.imgur.com/7t3rvu1.png) ***Рисунок 13 - Активация политики аудита машинных учетных записей*** # Часть 2. Эксплуатация уязвимостей контроллера домена ![](https://i.imgur.com/oyikmnN.png) ***Рисунок 14 - Применение эксплойта Zerologon*** ![](https://i.imgur.com/qyrLwxm.png) ***Рисунок 15 - Выгрузка дампа*** # Часть 3. Поиск следов эксплуатации уязвимостей ![](https://i.imgur.com/00Z9xjp.png) ***Рисунок 16 - Событие 5805: ошибка авторизации*** ![](https://i.imgur.com/YTt6Sf0.png) ***Рисунок 17 - События 4742: изменение машинной учетной записи из-под анонимной учетной записи*** ![](https://i.imgur.com/g0qxCoO.png) ***Рисунок 18 - Событие 5823: изменение машинной учетной записи из журнала system*** ![](https://i.imgur.com/uDMvCEs.png) ***Рисунок 19 - События выгрузки дампа***