Skip Ribbon Commands
Skip to main content

Ondrej Sevecek's Blog

:

Engineering and troubleshooting by Directory Master!
Ondrej Sevecek's Blog > Posts > SAPHA ad scanner
říjen 22
SAPHA ad scanner

Kdo má zájem vyzkoušet můj SAPHA (Sevecek AD and password hash analysis) AD scanner, který jsem prezentoval na WUG Days 2020, zde je několik poznámek:

  1. stáhněte si celý balík SAPHA AD scanneru zde
  2. jsou uvnitř i zdrojové kódy v adresáři SRC, které nepotřebujete k provozu samotnému
  3. všechno co jde, je digitálně podepsáno mým podpisovým certifikátem, který je součástí balení v adresáři Certificates
  4. kdyby tomu někdo nevěřil, tak thumbprint podpisového certifikátu je 0754e7dfdac37f067d5f8e5f24239505fbe508cc, thumbprint CAčky je b1edc75e1e4572ad493899a593c2f7cca0d5095b a ID klíče CAčky je 1a7304060d3638d36f4de171aa14657c77a0d0c9
  5. dále je tam seznam SHA256 heší všech souborů v souboru signed-catalogue.csv, který je sám také podepsaný
  6. ideálně přímo na nějakém DC, které má online konektivitu na ostatní DC a další TIER0 servery, spustíte celý AD scan včetně PWD scanu:
saphaADscanner.bat
mon -all
  1. pokud nemáte online konektivitu na ostatní DCčka, tak to můžete spustit postupně na každém zvlášť. Ideálně na každém z nich vytvoříte jen DC scan:
saphaADscanner.bat
mon -dcOnly
  1. jednotlivé DC scany je nejlepší dělat postupně, vždy na jednom DC a potom to celé, včetně OUTPUT adresářů, překopírovat na další DC a znovu spustit další DC scan. Už se totiž nebude muset dělat znovu SYSVOL scan ani FOREST scan.
  2. pokud to někde selže, možná přes síť, nebo lokálně, poznáte to jednoduše podle toho, že odpovídající OUTPUT adresář bude mít jméno obsahující error.interrupted. A stačí to prostě na tom počítači spustit znovu, pokud se jednalo o problém přístupu přes síť.
  3. až máte kompletní výstup adresářů OUTPUT-DC tak můžete končeně spustit zbytek, tak jako na začátku:
saphaADscanner.bat
mon -all
  1. pokud adresáře existují, tak se to znovu neskenuje. Kdybyste chtěli vyvolat nové skenování, tak buď smažete odpovídající OUTPUT adresáře, nebo použijete parametr:
saphaADscanner.bat
mon -all -rescanAll

 

Prozatím jsem nepublikoval verzi se skenováním lokálních hesel serverů a DSRM admin hesel, protože je tam jedna muška, vydám snad během zbytku týdne. V adresáři budou vždycky všechny vydané verze, takže si prostě stáhnete tu nejnovější.

Jakékoliv vady hlaste, fíčr requesty požadujte a užívejte!

Comments

Server Admin Scan

ahoj Ondro, mám dotaz, někde v některých situacích jsem já, nebo kolegové pouze místní správci serverů. nechci nebo nemohu mít/přidělit práva jako enterprise admin.

lze ten scan přizpůsobit této situaci? chci třeba aby scan dělal kolega a pak mi jen poslal report s věcmi kde se zaměřím na věci které on nezná nebo na ně nemá práva ...

díky
Michal
Michal Zobec on 24.10.2020 14:36

Server Admin Scan

poznámka: proč to chci? protože i když mám omezená práva, tak pořád je stroj v síti a rád bych si ověřil to co se dá ověřit aspoň lokálně na daném stroji. a taky pokud by to umělo nějak ověřit kvalitu hesel oprávněných uživatelů (co mají přístup přímo na ten stroj kde skript běží). je to proto, že mám podezření, že někteří uživatelé používají triviální hesla, ale netuším jak jinak to ověřit a napadlo mne, že by mi k tomu pomohl tvůj scanner.
jasně je dobré mít enterprise admin práva, ale bohužel ne všude jsem pánem :) (to jsou kolegové z matky/centrály).
Michal Zobec on 24.10.2020 14:43

Download

Dobry den, chcem preverit kedy bude mozne SAPHA scanner stiahnut.  Aktualne to nie je mozne :(
Rooter on 2.11.2020 14:13

Add Comment

Title


Pole Title nemusíte vyplňovat, doplní se to samo na stejnou hodnotu jako je nadpis článku.

Author *


Pole Author nesmí být stejné jako pole Title! Mám to tu jako ochranu proti spamu. Roboti to nevyplní dobře :-)

Body *


Type number two as digit *


Semhle vyplňte číslici dvě. Předchozí antispemové pole nefunguje úplně dokonale, zdá se, že jsou i spamery, které pochopily, že je občas potřeba vyplnit autora :-)

Email


Emailová adresa, pokud na ni chcete ode mě dostat odpověď. Nikdo jiný než já vaši emailovou adresu neuvidí.

Attachments