





السمعة:
- إنضم15 سبتمبر 2023
- المشاركات 263
- الحلول 5
- مستوى التفاعل 303
- النقاط 63
في هذا المقال رح نحكي على Authentication والمفال الي بعده وحتى الثالث والي بعده
اهم مقالات في مقدمة Active Directory حاول تاخذ ملاحظات في هاذا في المقالات الي انا قلتلك عليها مهمه تاكد انك تفهمهم لانه كل الهجمات الي رح نحكي عليها لقدام مبنيه على فهمنا لهذه الاشياء اصلا الهجوم كيف ياتي الهجمات تاتي عن طريق الاخطاء الي ممكن تكون موجوده
بناء على هذه الاخطاء وايضا هيكون في اشيء حساسه هي الي رح نستفيد منها في المستقبل
زي اننا نسحب credentials او غيره قبل اما ندخل على Authentication خليني اقولك في شئ حابب انك تعرفه احنا حكينا ان Domain Controllers هو عباره عن جهاز server هو الي بيدير البيئه هاي كامله انه العقل لهاي البيئه بيخزن معلومات عن كل اشئ وحكينا زي ايش زي المستخدم والريسورس مين بيقدر يوصل لشئ ...واخ طبعا شرحنا ها في المقالات السابقه وكلها مخزنه اغلبها
في NTDS.DIT
طيب هذا Domain Controllers موجود عليه اشي وهونفسه اوتقدر تقول KDC يعنى Key Distribution Center هذا المسؤول عن يعطى ticket ورح نحكي عنها في اخر المقال
لكن الي بدياك تعرفه ان Kerberos موجود كما نوضح في الصوره وهو مسؤول عن عملية Authentication وهاض الاشي موجود Domain Controllers ;
وال Kerberos موجود في KDC والKDC هو نفسه Domain Controllers وهنا شرح Kerberos

Microsoft Kerberos - Win32 apps
The Kerberos protocol defines how clients interact with a network authentication service \[Platform Software Development Kit (SDK)\].
learn.microsoft.com

Kerberos authentication overview in Windows Server
Explore Kerberos authentication in Windows Server, including its protocol, benefits, interoperability, and practical applications.
learn.microsoft.com
نروح Authentication
Authentication نوعان الاوهما
Local (SAM) | Domain (KDC)
شو الفرق Local (SAM) زي انك تفتح جهازك تطلعلك صفحة تسجيل دخول ادخل المستخدم وادخل كلمة المرور تعمل login على جهازك هذا نوع Authentication local تمام شو الي بيصير فهمك الى بيصير في الخلفيه رح يساعدنا في فهم الهجوم الي بيصير الي عندى processes اسمها LSASS هاي LSASS processes بتخزن كل credentials كل المستخدمين والارقام السريه واي شئ ممكن تحتاجه مهم وحساس موجود في LSASS processes تمام
LSASS processes لما انا اعمل login رح اروح اعطيها password بتاخد هاذا password بتحوله ل NTLMهاش هذا الهاش خاص بالويندوز فل تتذكر ان ما نفول عليه الى الان على الويندوز
رح تحول password بتحوله ل NTLM الي هي LSASS بعدين تروح تبعته لقاعدة بينات موجوده عندك على الجهاز مخزن فيها كل credentials انته فكر فيها انته لما تعمل login ويقلك نجح تسجيل الدخول تب كيف عرف مش المفروض انه المستحدم وكلمة مروره مخزنين تب وين مخزنين مخزنين في قاعدة بيانات اسمها sam فبتروح تبعت للsam بتقلها يا sam هل هذا المستخدم والرقم السري فبتاخد صحيح
اذا كان صحيح بتقله اه ورح تاخد NTML الي حولته LSASS processes بتاخده منها ان كان صح فبتقوله