์ค์ผ๋ ํค ํค
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.
์ค์ผ๋ ํค ํค ๊ณต๊ฒฉ
์ค์ผ๋ ํค ํค ๊ณต๊ฒฉ์ ๊ณต๊ฒฉ์๊ฐ ๋ง์คํฐ ๋น๋ฐ๋ฒํธ๋ฅผ ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ์ ์ฃผ์ ํ์ฌ Active Directory ์ธ์ฆ์ ์ฐํํ ์ ์๊ฒ ํด์ฃผ๋ ์ ๊ตํ ๊ธฐ์ ์ ๋๋ค. ์ด๋ฅผ ํตํด ๊ณต๊ฒฉ์๋ ๋น๋ฐ๋ฒํธ ์์ด๋ ๋ชจ๋ ์ฌ์ฉ์๋ก ์ธ์ฆํ ์ ์์ผ๋ฉฐ, ์ฌ์ค์ ๋๋ฉ์ธ์ ๋ํ ๋ฌด์ ํ ์ ๊ทผ ๊ถํ์ ๋ถ์ฌ๋ฐ์ต๋๋ค.
์ด ๊ณต๊ฒฉ์ Mimikatz๋ฅผ ์ฌ์ฉํ์ฌ ์ํํ ์ ์์ต๋๋ค. ์ด ๊ณต๊ฒฉ์ ์ํํ๊ธฐ ์ํด์๋ ๋๋ฉ์ธ ๊ด๋ฆฌ์ ๊ถํ์ด ํ์ํ๋ฉฐ, ๊ณต๊ฒฉ์๋ ํฌ๊ด์ ์ธ ์นจํด๋ฅผ ๋ณด์ฅํ๊ธฐ ์ํด ๊ฐ ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ๋ฅผ ๋ชฉํ๋ก ์ผ์์ผ ํฉ๋๋ค. ๊ทธ๋ฌ๋ ๊ณต๊ฒฉ์ ํจ๊ณผ๋ ์ผ์์ ์ด๋ฉฐ, ๋๋ฉ์ธ ์ปจํธ๋กค๋ฌ๋ฅผ ์ฌ์์ํ๋ฉด ์ ์ฑ ์ฝ๋๊ฐ ์ ๊ฑฐ๋๋ฏ๋ก ์ง์์ ์ธ ์ ๊ทผ์ ์ํด์๋ ์ฌ๊ตฌํ์ด ํ์ํฉ๋๋ค.
๊ณต๊ฒฉ ์คํ์๋ ๋จ์ผ ๋ช
๋ น์ด๊ฐ ํ์ํฉ๋๋ค: misc::skeleton.
์ํ ์กฐ์น
์ด๋ฌํ ๊ณต๊ฒฉ์ ๋ํ ์ํ ์ ๋ต์๋ ์๋น์ค ์ค์น ๋๋ ๋ฏผ๊ฐํ ๊ถํ ์ฌ์ฉ์ ๋ํ๋ด๋ ํน์ ์ด๋ฒคํธ ID๋ฅผ ๋ชจ๋ํฐ๋งํ๋ ๊ฒ์ด ํฌํจ๋ฉ๋๋ค. ํนํ, ์์คํ
์ด๋ฒคํธ ID 7045 ๋๋ ๋ณด์ ์ด๋ฒคํธ ID 4673์ ์ฐพ์ผ๋ฉด ์์ฌ์ค๋ฌ์ด ํ๋์ ๋๋ฌ๋ผ ์ ์์ต๋๋ค. ๋ํ, lsass.exe๋ฅผ ๋ณดํธ๋ ํ๋ก์ธ์ค๋ก ์คํํ๋ฉด ๊ณต๊ฒฉ์์ ๋
ธ๋ ฅ์ ์๋นํ ์ ํดํ ์ ์์ผ๋ฉฐ, ์ด๋ ๊ทธ๋ค์ด ์ปค๋ ๋ชจ๋ ๋๋ผ์ด๋ฒ๋ฅผ ์ฌ์ฉํด์ผ ํ๋ฏ๋ก ๊ณต๊ฒฉ์ ๋ณต์ก์ฑ์ด ์ฆ๊ฐํฉ๋๋ค.
๋ณด์ ์กฐ์น๋ฅผ ๊ฐํํ๊ธฐ ์ํ PowerShell ๋ช ๋ น์ด๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค:
-
์์ฌ์ค๋ฌ์ด ์๋น์ค ์ค์น๋ฅผ ๊ฐ์งํ๋ ค๋ฉด ๋ค์์ ์ฌ์ฉํ์ธ์:
Get-WinEvent -FilterHashtable @{Logname='System';ID=7045} | ?{$_.message -like "*Kernel Mode Driver*"} -
ํนํ Mimikatz์ ๋๋ผ์ด๋ฒ๋ฅผ ๊ฐ์งํ๊ธฐ ์ํด ๋ค์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ ์ ์์ต๋๋ค:
Get-WinEvent -FilterHashtable @{Logname='System';ID=7045} | ?{$_.message -like "*Kernel Mode Driver*" -and $_.message -like "*mimidrv*"} -
lsass.exe๋ฅผ ๊ฐํํ๊ธฐ ์ํด ๋ณดํธ๋ ํ๋ก์ธ์ค๋ก ์ค์ ํ๋ ๊ฒ์ด ๊ถ์ฅ๋ฉ๋๋ค:New-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Control\Lsa -Name RunAsPPL -Value 1 -Verbose
์์คํ
์ฌ๋ถํ
ํ ๊ฒ์ฆ์ ๋ณดํธ ์กฐ์น๊ฐ ์ฑ๊ณต์ ์ผ๋ก ์ ์ฉ๋์๋์ง ํ์ธํ๋ ๋ฐ ์ค์ํฉ๋๋ค. ์ด๋ ๋ค์์ ํตํด ์ํํ ์ ์์ต๋๋ค: Get-WinEvent -FilterHashtable @{Logname='System';ID=12} | ?{$_.message -like "*protected process*
์ฐธ๊ณ ๋ฌธํ
Tip
AWS ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training AWS Red Team Expert (ARTE)
GCP ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:HackTricks Training GCP Red Team Expert (GRTE)
Azure ํดํน ๋ฐฐ์ฐ๊ธฐ ๋ฐ ์ฐ์ตํ๊ธฐ:
HackTricks Training Azure Red Team Expert (AzRTE)
HackTricks ์ง์ํ๊ธฐ
- ๊ตฌ๋ ๊ณํ ํ์ธํ๊ธฐ!
- **๐ฌ ๋์ค์ฝ๋ ๊ทธ๋ฃน ๋๋ ํ ๋ ๊ทธ๋จ ๊ทธ๋ฃน์ ์ฐธ์ฌํ๊ฑฐ๋ ํธ์ํฐ ๐ฆ @hacktricks_live๋ฅผ ํ๋ก์ฐํ์ธ์.
- HackTricks ๋ฐ HackTricks Cloud ๊นํ๋ธ ๋ฆฌํฌ์งํ ๋ฆฌ์ PR์ ์ ์ถํ์ฌ ํดํน ํธ๋ฆญ์ ๊ณต์ ํ์ธ์.


