דילוג לתוכן הראשי
AD Academy
כלים
מתקדם22 דקותעודכן לאחרונה: נושא 3 מתוך 4

GOAD — Game of Active Directory

מעבדת AD פגיעה לתרגול כל שרשראות המתקפה שלמדתם — בסביבה מבודדת.

לא הושלם

מה תלמדו כאן

  • מהו GOAD ולמה הוא עדיף על מעבדה ביתית פשוטה
  • איך מתקינים GOAD ב־VMware / VirtualBox
  • מפת דרכים לתרגול לפי מודולי הקורס

כדאי לקרוא לפני הנושא הזה:Event IDs חשובים ב־AD

תיאוריה

(Game of ) הוא צובר מעבדה שנבנה במכוון פגיע: סביבת AD גדולה שמדמה ארגון אמיתי — כ־5 דומיינים, עשרות שרתים ומשתמשים, קשרי trust ושגיאות קונפיגורציה אמיתיות. המטרה: לתרגל את כל המתקפות מהקורס בסביבה בטוחה ומבוקרת.

למה דווקא GOAD

  • טופולוגיה דומה לרשת ארגונית — לומדים לא רק את המתקפה אלא את מסלול ההסלמה (privilege escalation chain) בין דומיינים.
  • נבנה ע"י Orange Cyberdefense — אחד הצוותים המובילים ב־ security.
  • מגיע עם בדיקות אוטומטיות של המתקפות — אפשר לוודא שביצעתם נכון.
  • יש גם GOAD-Light — גרסה מצומצמת לתרגול בסיסי עם משאבים מוגבלים.

יער ראשי sevenkingdoms.local עם דומיינים־בנים north ו־south, ויער נפרד essos.local עם trust. כל דומיין מכיל פגיעויות שונות: Kerberoasting, Unconstrained Delegation, ACL abuse ועוד. נתיב התרגול: enumeration, escalation, DCSync, cross-domain.

בקצרה ובפשטות

  • GOAD — סביבת AD פגיעה במכוון עם כ־5 דומיינים ויחסי trust.
  • כל דומיין מכיל פגיעויות שונות לתרגול מגוון.
  • חובה להריץ ברשת מבודדת בלבד — המכונות פגיעות.
  • הפעילו Sysmon כדי ללמוד אילו אירועים נוצרים מכל מתקפה.

דוגמה מהחייםאחרי Kerberoasting ב־GOAD, בדקו בלוגים איזה Event ID נוצר. זה הופך אתכם ממי שיודע לתקוף למי שיודע לתפוס.

הקמה

דרישות מינימום: 16GB RAM (מומלץ 32GB), מעבד עם וירטואליזציה, ו־VMware Workstation / VirtualBox / Proxmox.

git clone https://github.com/Orange-Cyberdefense/GOAD.git
cd GOAD
# VMware
./goad.sh -t install -p vmware -l GOAD -a
# VirtualBox
./goad.sh -t install -p virtualbox -l GOAD -a
bash

ההתקנה מורידה VMs מוכנים ומריצה Ansible playbooks שמגדירים דומיינים, משתמשים ופגיעויות.

מפת דרכים לתרגול (לפי מודולי הקורס)

  • בסיסי + Enumeration → reconnaissance: collection על כל הדומיינים.
  • → , AS-REP Roasting, .
  • → מצאו חשבונות עם Constrained/ ונצלו אותם.
  • → זהו את שרתי ה־CA והפעילו את .
  • הגנה → התקינו ניטור וקלטו את ה־Event IDs של המתקפות בזמן אמת.

זיהוי — הפעילו Sysmon

הצעד החשוב באמת: הפעילו Sysmon + Windows Event Forwarding במעבדה, ובכל מתקפה שאתם מבצעים — בדקו אילו אירועים נוצרו. זה הכלי שהופך אתכם מאנשים שיודעים לתקוף לאנשים שיודעים לתפוס את התוקף.

מיטיגציה

  • אחרי כל מתקפה: תקנו את הבעיה ב־ (הסירו הרשאה, סובבו סיסמה, נטרלו delegation) ובדקו שהמתקפה באמת נחסמה.
  • תרגלו גם את התגובה: אילו לוגים מראים מתי בדיוק המתקפה קרתה?

בדוק את עצמך

מהו GOAD?

למה יש להריץ את GOAD ברשת מבודדת?

מה ההבדל בין GOAD ל־GOAD-Light?

מה הערך המרכזי של שילוב Sysmon במעבדה?

העמוד הזה עזר לך?