گزارش دیجیتال فارنزیک - بخش نوزدهم

1405-07-08 21:09

 

یک تهدیدگر با استفاده از RDP، رمز عبور یک Local Administrator را با روش Brute Force پیدا کرد و سپس با استفاده از Mimikatz توانست credential ها را دامپ کند.

 

آن‌ها نه تنها LogonPasswords را دامپ کردند، بلکه تمام تیکت‌های Kerberos را نیز استخراج کردند.

 

تهدیدگر از Advanced IP Scanner برای اسکن محیط قبل از اتصال RDP به سیستم‌های متعدد، از جمله یک کنترل‌کننده دامنه، استفاده کرد.

 

پس از یک ساعت حرکت در محیط، آن‌ها XMRig را روی سیستم compromise شده قبل از خروج از سیستم، مستقر کردند.

 

تهدیدگر در مجموع حدود ۲ ساعت در شبکه فعال بود.

 

به منظور دانلود نسخه کامل این گزارش به لینک زیر مراجعه نمایید:

 

دانلود گزارش دیجیتال فارنزیک بخش نوزدهم