惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园_首页
PCI Perspectives
PCI Perspectives
T
Tailwind CSS Blog
月光博客
月光博客
Apple Machine Learning Research
Apple Machine Learning Research
大猫的无限游戏
大猫的无限游戏
V
V2EX
D
Docker
P
Proofpoint News Feed
阮一峰的网络日志
阮一峰的网络日志
博客园 - 司徒正美
酷 壳 – CoolShell
酷 壳 – CoolShell
云风的 BLOG
云风的 BLOG
H
Help Net Security
The Register - Security
The Register - Security
宝玉的分享
宝玉的分享
C
Check Point Blog
T
Threatpost
The GitHub Blog
The GitHub Blog
P
Privacy International News Feed
G
Google Developers Blog
博客园 - Franky
爱范儿
爱范儿
T
Tor Project blog
博客园 - 聂微东
Google DeepMind News
Google DeepMind News
G
GRAHAM CLULEY
雷峰网
雷峰网
Cyberwarzone
Cyberwarzone
人人都是产品经理
人人都是产品经理
C
Cybersecurity and Infrastructure Security Agency CISA
Vercel News
Vercel News
Scott Helme
Scott Helme
aimingoo的专栏
aimingoo的专栏
Martin Fowler
Martin Fowler
MyScale Blog
MyScale Blog
Last Week in AI
Last Week in AI
GbyAI
GbyAI
Microsoft Azure Blog
Microsoft Azure Blog
腾讯CDC
K
Kaspersky official blog
D
Darknet – Hacking Tools, Hacker News & Cyber Security
Project Zero
Project Zero
F
Fortinet All Blogs
AWS News Blog
AWS News Blog
The Cloudflare Blog
C
CERT Recently Published Vulnerability Notes
I
InfoQ
Spread Privacy
Spread Privacy
T
Tenable Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Black Box пентест: как один домен привел к полной компрометации инфраструктуры. Часть 2
CyberB · 2026-04-23 · via Все публикации подряд на Хабре

Уровень сложностиСредний

Время на прочтение7 мин

Охват и читатели2.4K

Кейс

Точка входа: есть доступ, нет опоры.

Иногда доступ во внутреннюю сеть — это не начало атаки, а тупик. Именно в такой ситуации я оказался в самом начале.

Всем привет! Продолжаем разбор одного из интересных кейсов по тестированию на проникновение, в котором мне довелось принять участие. Первая часть уже опубликована у моего коллеги и посвящена компрометации внешнего периметра, поэтому здесь я сосредоточусь на том, что происходило дальше — внутри локальной сети.

Кратко напомню отправную точку: в ходе тестирования внешней инфраструктуры заказчика нам удалось получить доступ во внутреннюю сеть через туннелирование. Чтобы не дублировать материал, отмечу лишь, что схема была реализована по подходу, описанному у моих друзей из компании «Deiteriy Lab» в статье - https://habr.com/ru/companies/deiteriylab/articles/920064/. Способ отличный и полностью рабочий, советую взять на вооружение. Для общего представления приведу схему подключения, которую мы использовали (так же взята из статьи).

Общая схема туннелирования.

Общая схема туннелирования.

На момент начала у нас уже был настроен туннель во внутреннюю инфраструктуру заказчика и доступ по RDP к одному из серверов. Это была довольно типичная «точка входа», от которой ожидаешь либо быстрого успеха, либо понимания, что придётся копать глубже.

На машине был установлен антивирус Kaspersky, но, к моему удивлению, его процессы без проблем завершались через диспетчера задач. После этого я решил проверить самый очевидный сценарий — быстро собрать учетные данные. На хост был загружен Mimikatz, сняты SAM и дамп LSASS. Однако результат оказался довольно скромным: хэш локального администратора и одна доменная учетная запись без каких-либо привилегий. Ситуацию дополнительно осложняло то, что сама машина не состояла в домене, а значит, как опорная точка для дальнейшего продвижения она подходила слабо.

Разведка: когда быстрый путь не сработал

Если не получилось «взломать сходу», значит придётся понять, как вообще устроена инфраструктура — и где в ней слабые места.

Когда «быстрый путь» не срабатывает, почти всегда приходится возвращаться к базе — разведке. В процессе исследования инфраструктуры стало понятно, что сеть разделена на два сегмента, каждый из которых обслуживает свой домен: Corp.local.ru и Sub.corplocal.ru. При этом между доменами не было настроено доверительных отношений, хотя по именам было очевидно, что один из них играет основную роль, а второй — скорее прикладную.

Имея учетную запись пользователя из основного домена, я начал аккуратно собирать картину сети. Чтобы не шуметь лишний раз, сначала через fping собрал список доступных хостов, а затем уже с помощью nmap и netexec прошёлся по ним более детально, формируя представление об операционных системах и сервисах. Отдельно я прогнал свой стандартный пайплайн для поиска веб-сервисов во внутренней сети — связку masscan, nmap и EyeWitness. Это довольно простой, но эффективный способ быстро понять, какие внутренние веб-интерфейсы вообще существуют и заслуживают внимания.

masscan -p 80,443,8080,8443,8000 -i eth0 | tee web_ports.txt
cat web_ports.txt | awk {'print $6'} | sort | uniq > web_hosts.txt
nmap -p 80,443,8080,8443,8000 -iL web_hosts.txt -oX nmap_scan_web.xml
eyewitness -x nmap_scan_web.xml -d eyew –web

Если коротко, то скрипт реализует типичный пайплайн первичного веб-ресёрча (recon) по сети:

  • masscan — быстро сканирует сеть через интерфейс eth0 на наличие открытых веб-портов (80, 443, 8080, 8443, 8000) и сохраняет результат в web_ports.txt.

  • Обработка результатов (awk + sort + uniq) — из вывода masscan извлекаются IP-адреса хостов с открытыми портами → формируется уникальный список web_hosts.txt.

  • nmap — более детально сканирует найденные хосты по тем же портам, собирает сервисную информацию и сохраняет результат в XML (nmap_scan_web.xml).

  • EyeWitness — по результатам nmap делает скриншоты веб-сервисов и собирает веб-артефакты в директорию eyew.

Параллельно, поскольку инфраструктура была преимущественно на базе Windows, я собрал данные для BloodHound, пользователей, группы, доступные SMB-шары и параметры парольной политики. И именно на этом этапе появился первый действительно интересный зацеп.

Первый зацеп: то, что не должно было попасться.

Чаще всего первая серьёзная уязвимость находится не в сложной технике, а в банальной операционной ошибке. Здесь всё оказалось именно так.

Среди доступных сетевых ресурсов обнаружилась шара с говорящим названием FREENAS. Текущая учетная запись имела к ней полный доступ на чтение и запись, что уже само по себе выглядело подозрительно.

Найденная "шара"

Найденная "шара"

Внутри нашёлся каталог с резервными копиями конфигурации Zabbix-сервера.

Архивы директории /etc

Архивы директории /etc

Распаковав архив, я достал файл etc/shadow, содержащий хэши паролей пользователей системы.

Файл /etc/shadow

Файл /etc/shadow

Полученные хэши сразу были отправлены на брутфорс при помощи утилиты «JohnTheRipper». Каково было мое удивление, когда через пару минут я получил пароль от root. Ох уж это номинальное соблюдение парольных политик в организациях))).

Результат атаки на hash пароля

Результат атаки на hash пароля

Полученный пароль я сначала проверил по назначению — доступ по SSH к серверу с Zabbix оказался успешным. После этого, как это обычно бывает, возникло очевидное предположение: а вдруг пароль используется где-то ещё. Попытка password spraying по доменным учеткам результата не дала, зато при проверке локальных пользователей на разных машинах всё оказалось гораздо интереснее — удалось получить несколько локальных администраторов сразу в обоих доменах.

Password spraying

Password spraying

Закрепление в домене: доступ есть, развития нет.

Получить локального администратора — приятно. Понять, что это не даёт продвижения — уже менее приятно.

Дальше мы с коллегами разделили зоны ответственности, и я сосредоточился на домене Sub.corplocal.ru, где у меня уже был доступ к одному из серверов с правами локального администратора. Подключившись по RDP и отключив антивирус, я повторил попытку извлечения учетных данных через Mimikatz, но на этот раз снова без особого успеха: кроме уже известных сущностей и NTLM хэша машинной учетной записи ничего полезного получить не удалось.

Вывод Mimikatz

Вывод Mimikatz

Принудительная аутентификация и NTLM Relay

Когда прямые методы не работают, приходится заставлять систему «атаковать саму себя».

В этот момент я решил сменить подход и поискать уязвимости, связанные с принудительной аутентификацией и relay-атаками. Довольно быстро нашлась связка: машина, уязвимая к PetitPotam, и цель, на которую можно было зарелейтить аутентификацию. Дальше всё развивалось по классическому сценарию.  В одном терминале запустил Impacket-ntlmrelayx.

А в другом запустил эксплуатацию уязвимости PetitPotam скриптом, взятым отсюда (https://github.com/topotam/PetitPotam).

Атака PetitPotam

Атака PetitPotam

Атака сработала, и я получил доступ к системе через SMB-шелл. Выполнять команды на атакуемом хосте я не мог. Однако была возможность читать и записывать файлы. Но этого оказалось достаточно.

От записи файлов к выполнению кода

Иногда между «у меня есть доступ к файлам» и «у меня есть полный контроль» — всего один шаг. Важно его вовремя увидеть.

 В файловой системе я обнаружил каталог C:\inetpub\wwwroot — корень веб-сервера IIS. Это сразу открыло понятный вектор: загрузка ASPX-шелла. Для этой цели я использовал ASPX Shell от xl7dev («https://raw.githubusercontent.com/xl7dev/WebShell/master/Aspx/ASPX Shell.aspx»). После размещения web-shell’а я получил уже полноценное удалённое выполнение команд.

Эскалация привилегий: почти максимум — это ещё не максимум

Даже получив выполнение команд, ты всё ещё можешь быть далёк от цели. Вопрос только в том, какие привилегии у тебя уже есть.

С этого момента работа пошла заметно быстрее. Первым делом я проверил доступные привилегии и обнаружил SeImpersonatePrivilege — один из тех флагов, которые почти всегда означают потенциальную эскалацию до SYSTEM.

И снова антивирус нам не помеха. Попытки воспользоваться различными вариантами «Potato»-эксплойтов не дали результата, поэтому я пошёл более надёжным путём и загрузил Meterpreter (в составе Metasploit Framework). В результате установления обратного TCP-соединения был получен интерактивный шелл с привилегиями текущего пользователя.

Внутри сессии Meterpreter был выполнен модуль getsystem который использовал эту привилегию для создания токена NT AUTHORITY\SYSTEM и подмены контекста выполнения. В результате получен шелл с максимальными привилегиями. Операция завершилась успешно: шелл-сессия была эскалирована до максимального уровня привилегий в системе.

Критическая точка: домен начинает «сыпаться»

Есть момент, после которого инфраструктура перестаёт сопротивляться. Здесь он наступил именно на этом этапе.

Получив наивысшие права в системе, я снова запустил Mimikatz и тут удача мне улыбнулась. Из Процесса LSASS мне удалось извлечь NTLM хэш пароля администратора домена. Используя его, я смог выгрузить NTDS.DIT, то есть фактически получить базу всех NTLM-хэшей домена. На этом этапе домен Sub.corplocal.ru можно было считать полностью скомпрометированным.

Низко висящие фрукты: когда атака масштабируется сама

После этого я подключился к коллегам, которые в это время продолжали работу с основным доменом. Решение, которое я попробовал дальше, нельзя назвать изящным, но оно часто срабатывает. Я взял хэши из NTDS и прогнал их по списку пользователей второго домена в рамках password spraying.

Результат оказался неожиданно щедрым: сразу две учетные записи с правами администратора домена.

Дальше всё было уже делом техники — pass-the-hash и повторный дамп NTDS, но уже во втором домене.

На этом, работы закончили, так как достигли цели, которую перед нами ставил заказчик, а именно полная компрометация инфраструктуры.

Выводы: компрометация — это всегда цепочка, а не одна ошибка

Если посмотреть на весь кейс целиком, становится очевидно: ни один из этапов сам по себе не был чем-то уникальным или особенно сложным. Здесь не было zero-day уязвимостей или изощрённых техник, требующих глубокой кастомной разработки. Вся атака — это последовательное использование вполне известных подходов, которые сработали из-за сочетания организационных и технических недочётов.

Ключевая проблема — в накопительном эффекте. Каждая отдельная слабость выглядела не критичной:

  • резервные копии с чувствительными данными оказались доступны из сети,

  • пароль root был слабым и быстро подобрался,

  • этот же пароль использовался повторно на других системах,

  • локальные администраторы имели избыточные права,

  • в инфраструктуре оставались уязвимости уровня PetitPotam,

  • присутствовали привилегии вроде SeImpersonatePrivilege, позволяющие эскалацию.

По отдельности это типичные «средние» проблемы. Но в связке они образовали непрерывную цепочку атаки — от одной скомпрометированной машины вне домена до полного контроля над двумя доменами.

Отдельно стоит отметить, что отсутствие доверительных отношений между доменами не стало сдерживающим фактором. На практике безопасность инфраструктуры определяется не только архитектурными решениями, но и операционной дисциплиной. Повторное использование паролей и слабый контроль учетных данных свели на нет сегментацию на уровне доменов.