LegolAD: kevésbé feltűnő Active Directory-felderítés red team csapatoknak
Bence Szabo2025. március 27.
Az eszköz az alábbi GitHub-tárhelyen érhető el:
https://github.com/NaunetEU/LegolAD
Kevésbé feltűnő működés
Az olyan alternatív eszközöket, mint a PowerView, az események generálása szempontjából kevésbé feltűnőnek tartom. Amikor azonban ezt az eszközt készítettem, még nagyon keveset tudtam a blue team eszközeiről. A szokatlan LDAP-hálózati forgalmat akartam minimalizálni, miközben a lehető legtöbb adatot gyűjtöm össze az objektumokról.
Funkciók
A ldapsearch eszközben nem megtalálható funkciók:
Véletlenszerű késleltetések (jitter)
A --min-time-to-sleep és --max-time-to-sleep argumentumokkal másodpercben adhatók meg a késleltetés határai. Mindkettő alapértelmezése 0, ezért ne felejtsük el beállítani őket.
Lapméret és kéréscsoportok (burst)
A --page-size argumentummal állítható be a lapméret, amely alapértelmezésben 10. Ezzel elkerülhetők a hatalmas LDAP-lekérdezések.
A --burst paraméterrel több kérés is küldhető a késleltetések között. Lekérhetünk 20 elemet egyetlen LDAP-kéréssel, vagy 10-10 elemet két kéréssel. Azért adtuk hozzá ezt a funkciót, mert feltételeztük, hogy a normál LDAP-kommunikációban több kérés is követheti egymást gyors egymásutánban.
Szünetek
A --breaks vagy -br paraméter többször is használható, és két értéket fogad:
- A szünet kezdete.
- A szünet vége.
A szüneteket 24 órás formátumban kell megadni. Például:
-br 12:00 12:30 -br 13:10 13:20
Ez a beállítás egy „ebédszünetet” és egy további rövid szünetet hoz létre. Ezekben az időszakokban nincs vizsgálati forgalom, ami a munkatársak emberi viselkedését utánozza.
Fedezze fel a legfrissebb kiberbiztonsági híreket
Maradjon egy lépéssel a kiberveszélyek előtt a Naunet szakértői blogbejegyzéseivel! Ismerje meg a legújabb védelmi trendeket, technikákat és technológiákat, hogy növelhesse vállalkozása biztonságát. Csatlakozzon közösségünkhöz, és fejlődjön minden bejegyzéssel!
Megfelelés-vezérelt pentest, PTaaS és TLPT összehasonlítása: melyik behatolástesztelési stratégia illik vállalkozása rendszereihez és kockázataihoz?
Hogyan kapcsolja össze az együttműködés, az MI-támogatás és az architektúra-szemlélet a penetrációs tesztelést a változó rendszerekkel és kockázatokkal.
Az OpenClaw egy környezetben kapcsolja össze az üzeneteket, webes hozzáférést, eszközöket és hitelesítő adatokat. Ez a kényelem egyben biztonsági kockázat.
Az Evilginx 3 használata egyéni tanúsítványokkal
Két megoldás az Evilginx 3 közösségi kiadásának saját, akár wildcard TLS-tanúsítványokkal való használatára engedélyezett tesztelés során.
Egy red team felmérés során végzett adathalászat-szimuláció tanulságai a spamszűrőkről, a levelezési infrastruktúráról és a kézbesítésről.
Kevésbé feltűnő, mint az Nmap: ShadowProbe
A ShadowProbe több célpontra tervezett, kizárólag TCP-alapú portszkenner beépített ütemezővel, akár többhetes vizsgálatokhoz.