91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

狩獵內網信息偵察工具Goddi怎么用

發布時間:2022-01-17 17:32:14 來源:億速云 閱讀:196 作者:柒染 欄目:網絡安全

這篇文章跟大家分析一下“狩獵內網信息偵察工具Goddi怎么用”。內容詳細易懂,對“狩獵內網信息偵察工具Goddi怎么用”感興趣的朋友可以跟著小編的思路慢慢深入來閱讀一下,希望閱讀后能夠對大家有所幫助。下面跟著小編一起深入學習“狩獵內網信息偵察工具Goddi怎么用”的知識吧。

Goddi

Goddi 是 NetSPI 使用 Go 語言編寫的工具,該工具有助于收集 Active Directory 域信息,被認為是 BloodHound、ADInfo、PowerSploit 和 windapsearch 等其他幾種常見工具的替代方案

Goddi 依賴對域控進行一系列自定義的 LDAP 查詢來獲取信息。此外,還支持通過 TCP/389 上的 StartTLS 與域控加密通信。Goodi 可檢索以下類型的信息:

域用戶

特權用戶組的用戶

密碼未設置過期的用戶

被鎖定或禁用的用戶

密碼超過 45 天的用戶

域計算機

域控

可信域關系

SPN

域組

域組織單位

域賬戶策略

域委派用戶

域組策略對象(GPO)

技術分析

默認情況下,Windows 域控都支持基本的 LDAP 操作。只要有一個有效的域賬戶,即可通過 TCP/389 執行 LDAP 查詢進行枚舉

Goddi 非常簡單易用,下圖展示了如何進行枚舉嘗試:

狩獵內網信息偵察工具Goddi怎么用

那么,在網絡流量中的情況呢?捕獲網絡流量,可以看到 Goddi 使用的是 LDAP 查詢。通常來說,我們會看到許多 LDAP searchRequest 消息,包括基于要查詢的數據類型的特定協議數據單元(PDU)。

例如,枚舉域中的計算機列表,并提取每個計算機的一些屬性,如下所示:

狩獵內網信息偵察工具Goddi怎么用

在 Wireshark 中解析流量,顯示了 LDAP 的 filter 和 attributes:

狩獵內網信息偵察工具Goddi怎么用

如果使用 tshark 的話,也很方便。例如,用 tshark 提取發給域控查詢的 LDAP searchRequest 請求。

狩獵內網信息偵察工具Goddi怎么用

檢測模型

在流量中解析 LDAP 查詢,并提供抽象層來獲取記錄類型。在 AWAKE 中發現此類偵察行為(MITRE ATT&CK ID:T1087、T1018、T1082、T1016、T1033)時,如下所示:

狩獵內網信息偵察工具Goddi怎么用

可視化明顯地看出源 Windows 設備試圖查詢目標計算機的操作系統和工作站列表

建議

由于偵察行為的普遍性,檢測偵察行為非常棘手。團隊可以花費時間對偵察活動和正常域活動進行分類,比如基于頻率、時間范圍、發出請求的實體以及來自該實體的其他可疑行為。

從防御的角度看,建議收緊域控的 ACL 和權限。不幸的是,很多合法工具和服務也依賴于此

關于狩獵內網信息偵察工具Goddi怎么用就分享到這里啦,希望上述內容能夠讓大家有所提升。如果想要學習更多知識,請大家多多留意小編的更新。謝謝大家關注一下億速云網站!

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

靖远县| 清徐县| 合山市| 马龙县| 财经| 樟树市| 南充市| 吉木萨尔县| 柞水县| 耿马| 白沙| 宽甸| 阆中市| 越西县| 彭州市| 广汉市| 滕州市| 修水县| 卓资县| 静宁县| 开化县| 白朗县| 高淳县| 平定县| 屏东市| 芜湖县| 辰溪县| 天祝| 巴彦淖尔市| 原平市| 都江堰市| 肥城市| 渭南市| 兴隆县| 赣州市| 大洼县| 元氏县| 彰武县| 山东| 平山县| 鄂温|