Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 24

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Evgeny V.
Но тут не надо ничего брутить дальше
NTLM     : 92937945b518814341de3f726500d4ff

И вперед PtH через PS, Psexec, Mimikatz
ну дальше от мимкатзе мы только можешь использовать повторный хэш и что-нить запустить, дел можно наворотить, но вот какой именно пароль был мы можем так и не узнать, я вот об этом говорил
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Этот мимикатз надо еще запустить). Скачать уже проблема)
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
sekurlsa::pth /user:Administrator /domain:CORP /ntlm:{NTLM-хэш} /run:powershell - дальше можешь создать учетку добавить ее в админ домена и все)
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Этот мимикатз надо еще запустить). Скачать уже проблема)
никаких проблем, линух и скачивай
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Этот мимикатз надо еще запустить). Скачать уже проблема)
так я про то и говорю, что это уже нужны права, плюс все антивирусы уже на него ругаются, много чего должно совпасть, чтоб получилось так... можно конечно дампить терминал в поисках админа
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Aleksey 🎶 Grigoriev
@angrypuffin безопасник, скажи мне, где должен быть пароль в открытом виде то?
Вот пример того, что мимкатз дает, а дальше уже надо брутать хэши)))
Authentication Id : 0 ; 2664882 (00000000:0028a9b2)
Session           : Interactive from 0
User Name         : test
Domain            : TEST
Logon Server      : TST-AD-01
Logon Time        : 24.07.2020 10:03:44
SID               : S-1-5-21-30323170-4285750747-1962093344-1105
       msv :
        [00000003] Primary
        * Username : Test
        * Domain   : TEST
        * NTLM     : 92937945b518814341de3f726500d4ff
        * SHA1     : e99089abfd8d6af75c2c45dc4321ac7f28f7ed9d
        * DPAPI    : c307e1456b24642e0e9b3e4dbc7b5255
       tspkg :
       wdigest :
        * Username : Test
        * Domain   : TEST
        * Password : (null)
       kerberos :
        * Username : test
        * Domain   : TEST.COM
        * Password : (null)
       ssp :
       credman :
на легаси системах, где могут использоваться опасные поставщики безопасности(wdigest,tspkg,credssp), мимикатц может выцепить пароли в открытом виде.  с win 10 такое не прокатит (я надеюсь).  А остальные атаки -  абсолютно точно подбор пароля по хэшу (если вообще оно надо). Если до сих пор есть LM хэш, то по радужным таблицам пароли подбираются очень бодро. с ntlm хэшем сложнее. Зашел интерактивно (type2 или type10)  - оставил закэшированные хэши в системе. забирай и подбирай, сколько душе угодно. Правда они с солью, по моему.
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
на win 10 как минимум нужно поднимать гипервизор и включать virtualized base security, тогда lsa будет изолирован от операционки. так и будет болтаться два процесса - lsa и lsaiso
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Алексей Федоренко
на легаси системах, где могут использоваться опасные поставщики безопасности(wdigest,tspkg,credssp), мимикатц может выцепить пароли в открытом виде.  с win 10 такое не прокатит (я надеюсь).  А остальные атаки -  абсолютно точно подбор пароля по хэшу (если вообще оно надо). Если до сих пор есть LM хэш, то по радужным таблицам пароли подбираются очень бодро. с ntlm хэшем сложнее. Зашел интерактивно (type2 или type10)  - оставил закэшированные хэши в системе. забирай и подбирай, сколько душе угодно. Правда они с солью, по моему.
никакой соли в нтлм нет
источник

EV

Evgeny V. in UCСhat-Exchange, Skype, Office 365 and whitespace...
Алексей Федоренко
на легаси системах, где могут использоваться опасные поставщики безопасности(wdigest,tspkg,credssp), мимикатц может выцепить пароли в открытом виде.  с win 10 такое не прокатит (я надеюсь).  А остальные атаки -  абсолютно точно подбор пароля по хэшу (если вообще оно надо). Если до сих пор есть LM хэш, то по радужным таблицам пароли подбираются очень бодро. с ntlm хэшем сложнее. Зашел интерактивно (type2 или type10)  - оставил закэшированные хэши в системе. забирай и подбирай, сколько душе угодно. Правда они с солью, по моему.
Шаришь, молодец!!!
источник

DC

Dmitry Chernikov in UCСhat-Exchange, Skype, Office 365 and whitespace...
тут скоро кажется опять у безопасников работы прибавится: https://www.reddit.com/r/kansascity/comments/hwg8vt/garmin_hacked/
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Aleksey 🎶 Grigoriev
никакой соли в нтлм нет
не буду сильно спорить, искать неохота, я говорю только про кэшированные данные, там все таки что то добавлялось, типа куска от логина.. но не помню
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Алексей Федоренко
не буду сильно спорить, искать неохота, я говорю только про кэшированные данные, там все таки что то добавлялось, типа куска от логина.. но не помню
то что в процессе висит, оно без солей, кусок от логина это аутентификация кербероса так делает, добавляя соль
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
#яснопонятно
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
даже не кусок, а полностью учетку
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Алексей Федоренко
не буду сильно спорить, искать неохота, я говорю только про кэшированные данные, там все таки что то добавлялось, типа куска от логина.. но не помню
источник

АФ

Алексей Федоренко... in UCСhat-Exchange, Skype, Office 365 and whitespace...
древнючее описание, но не суть..какая то соль все же есть
источник

AG

Aleksey 🎶 Grigoriev... in UCСhat-Exchange, Skype, Office 365 and whitespace...
то, что ты вытащишь из Lsass будет без соли
источник

е

ехал фильтр через фи... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Alexander V.
мой ролик по поднятию тенанта пойдет))
Твой ролик огонь)
источник

VS

Valery Solovjov in UCСhat-Exchange, Skype, Office 365 and whitespace...
Ребята, у кого какие идеи. Есть группы Allow и Deny, в которых состоит пользователь. В Allow он всегда по умолчанию. Транспортное правило настроено таким образом, если пользователь попадает в Deny, то отправка наружу для него запрещена. Так вот периодически несмотря на членство в Deny письма от него наружу все же улетают. Т.е. транспортное правило отрабатывает некорректно.
источник