תיאוריה
(Game of ) הוא צובר מעבדה שנבנה במכוון פגיע: סביבת AD גדולה שמדמה ארגון אמיתי — כ־5 דומיינים, עשרות שרתים ומשתמשים, קשרי trust ושגיאות קונפיגורציה אמיתיות. המטרה: לתרגל את כל המתקפות מהקורס בסביבה בטוחה ומבוקרת.
למה דווקא GOAD
- טופולוגיה דומה לרשת ארגונית — לומדים לא רק את המתקפה אלא את מסלול ההסלמה (privilege escalation chain) בין דומיינים.
- נבנה ע"י Orange Cyberdefense — אחד הצוותים המובילים ב־ security.
- מגיע עם בדיקות אוטומטיות של המתקפות — אפשר לוודא שביצעתם נכון.
- יש גם GOAD-Light — גרסה מצומצמת לתרגול בסיסי עם משאבים מוגבלים.
יער ראשי sevenkingdoms.local עם דומיינים־בנים north ו־south, ויער נפרד essos.local עם trust. כל דומיין מכיל פגיעויות שונות: Kerberoasting, Unconstrained Delegation, ACL abuse ועוד. נתיב התרגול: enumeration, escalation, DCSync, cross-domain.
הקמה
דרישות מינימום: 16GB RAM (מומלץ 32GB), מעבד עם וירטואליזציה, ו־VMware Workstation / VirtualBox / Proxmox.
ההתקנה מורידה VMs מוכנים ומריצה Ansible playbooks שמגדירים דומיינים, משתמשים ופגיעויות.
מפת דרכים לתרגול (לפי מודולי הקורס)
- בסיסי + Enumeration → reconnaissance: collection על כל הדומיינים.
- → , AS-REP Roasting, .
- → מצאו חשבונות עם Constrained/ ונצלו אותם.
- → זהו את שרתי ה־CA והפעילו את .
- הגנה → התקינו ניטור וקלטו את ה־Event IDs של המתקפות בזמן אמת.
זיהוי — הפעילו Sysmon
הצעד החשוב באמת: הפעילו Sysmon + Windows Event Forwarding במעבדה, ובכל מתקפה שאתם מבצעים — בדקו אילו אירועים נוצרו. זה הכלי שהופך אתכם מאנשים שיודעים לתקוף לאנשים שיודעים לתפוס את התוקף.
מיטיגציה
- אחרי כל מתקפה: תקנו את הבעיה ב־ (הסירו הרשאה, סובבו סיסמה, נטרלו delegation) ובדקו שהמתקפה באמת נחסמה.
- תרגלו גם את התגובה: אילו לוגים מראים מתי בדיוק המתקפה קרתה?