• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Как искать бэкапы в Active Directory?

Местный

Grey Team
23.04.2023
245
105
BIT
683
Вопрос следующий, как искать где хранятся бэкапы в Active Directory. Есть ли какие-то утилиты для такой задачи?
И как понять какой антивирус стоит на сетке, если в tasklist -v не светится процесс, кроме как подорваться на нем;))
 

Remir

Grey Team
05.11.2017
282
354
BIT
373
Вопрос следующий, как искать где хранятся бэкапы в Active Directory. Есть ли какие-то утилиты для такой задачи?
И как понять какой антивирус стоит на сетке, если в tasklist -v не светится процесс, кроме как подорваться на нем;))
Сисадмин сам может устанавливать местоположение бэкапов. Он также вправе их паролировать и шифровать. Кроме этого, сейчас весьма распространено хранение их в облачных сервисах, что лично я категорически неприемлю, ведь это конфиденциальная информация.
По второй части предположу так: вычленить сервера и у них вручную просмотреть список установленных программ.
 

Местный

Grey Team
23.04.2023
245
105
BIT
683
Сисадмин сам может устанавливать местоположение бэкапов. Он также вправе их паролировать и шифровать. Кроме этого, сейчас весьма распространено хранение их в облачных сервисах, что лично я категорически неприемлю, ведь это конфиденциальная информация.
По второй части предположу так: вычленить сервера и у них вручную просмотреть список установленных программ.
логично, что он может устанавливать свои пути. Суть найти их.
По второму не понял как это сделать
 

Remir

Grey Team
05.11.2017
282
354
BIT
373
логично, что он может устанавливать свои пути. Суть найти их.
По второму не понял как это сделать
Как найти... Предположим, ты потерял какой-то файл или ошибочно куда-то сохранил (не знаю как у кого, но у меня такое случается). И тебе - кровь из носу! - нужно его найти. Найти можно несколькими путями: по имени, по времени создания, по маске или по расширению. В твоем случае имя назначает Админ, по маске - из той же оперы. Остаются два варианта - по времени создания или по расширению. В первом случае нужно знать время бэкапа сервера, о котором, естес-с-с-но, никто не докладывает;), Придется действовать методом научного тыка.
Второй случай более, казалось-бы, подходящий, да вот только возникает вопрос: а где искать-то? И, если в сетке более десятка компов, я тебе сочувствую. Это я просто пояснил, чтобы считать проблему бесперспективной. Кроме того, грамотный Админ даст доступ к хранилищу только ему самому и системе, причем сделает это, как программными средствами, так и через NTFS, если это Win-сервер. Отсюда следует, что даже если удастся создать "левого" юзера и всучить ему админские права, в хранилище он все-равно не попадет или попадет, но "засветится" (IMHO).
По второй части вопроса отвечу так: если есть доступ к серверу, то может помочь структура папок. В Win-серверах в папке Program Files находятся все установленные программы. По их именам сразу угадаешь. Или если, к примеру, вызвать диспетчер задач на удаленном ПК через тот же старый добрый pcexec Руссиновича. Но есть одно НО: постороннего юзера с минимальными правами туда не пустят. Так что начинать придется с делегирования прав или взлома учетки рут-пользователя или из группы с повышенными правами. В-общем, коротко как-то так.
 

Exited3n

Red Team
10.05.2022
687
244
BIT
520
ну если у меня будет домейн контроллер, то я могу
Get process на всех машинах получить через http. Только я пока не знаю как массово это сделать
Есть у тебя домен админ.
Как ты это решать будешь ? - Как ты их искать то собрался, ну лежит у меня файл 12345 на 157 сервере и это бекап MSSQL сервера.
 

Местный

Grey Team
23.04.2023
245
105
BIT
683
Есть у тебя домен админ.
Как ты это решать будешь ? - Как ты их искать то собрался, ну лежит у меня файл 12345 на 157 сервере и это бекап MSSQL сервера.
у каждой бэкапилки есть дефолтный путь так ведь. Я хотя бы узнаю чем бекапит админ, дальше буду искать где находится бэкапилка, конфигурация и тд. Можно же так?
 

Lunik

Green Team
14.08.2018
59
39
BIT
134
у каждой бэкапилки есть дефолтный путь так ведь. Я хотя бы узнаю чем бекапит админ, дальше буду искать где находится бэкапилка, конфигурация и тд. Можно же так?
Что такое по Вашему дефолнтые бэкапалки?
Может у него стоит сетевое хрнилище? он подключает его к серверам по ISCSI или NFS.
Может он бэкапит на Бабины.

Сканируйте сеть, ищите устройства внутри сети.
Устройство может быть вынесено во VLAN конечно, тогда у Вас возникнет проблема.
Надо же понять структуру, где какие сервера, Физические машины, Виртуальные машины. Теболее у Вас есть доступ к сети как Вы написали.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!