Теория
(Game of ) — это лаборатория, намеренно построенная уязвимой: большая среда AD, имитирующая реальную организацию — около 5 доменов, десятки серверов и пользователей, trust-отношения и реальные ошибки конфигурации. Цель: отрабатывать все атаки из курса в безопасной и контролируемой среде.
Почему именно GOAD
- Топология похожа на корпоративную сеть — учишь не только атаку, но и путь эскалации привилегий между доменами.
- Создан Orange Cyberdefense — одной из ведущих команд по security.
- Поставляется с автоматическими проверками атак — можно убедиться, что вы всё сделали правильно.
- Есть GOAD-Light — урезанная версия для базовой практики с ограниченными ресурсами.
Основной лес sevenkingdoms.local с дочерними доменами north и south, отдельный лес essos.local с trust. Каждый домен содержит разные уязвимости: Kerberoasting, Unconstrained Delegation, ACL abuse и др. Путь практики: enumeration, эскалация, DCSync, междоменное проникновение.
Установка
Минимальные требования: 16 ГБ RAM (рекомендуется 32), процессор с виртуализацией и VMware Workstation / VirtualBox / Proxmox.
Установка скачивает готовые виртуалки и запускает Ansible playbooks, настраивающие домены, пользователей и уязвимости.
Карта практики (по модулям курса)
- Основы + Enumeration → разведка: сбор по всем доменам.
- → , AS-REP Roasting, .
- → найдите учётки с Constrained/ и используйте их.
- → найдите серверы CA и активируйте .
- Защита → установите мониторинг и отловите Event IDs атак в реальном времени.
Обнаружение — включите Sysmon
Самый важный шаг: включите Sysmon + Windows Event Forwarding в лаборатории, и при каждой атаке — проверяйте, какие события создались. Это инструмент, который превращает вас из тех, кто умеет атаковать, в тех, кто умеет ловить атакующего.
Митигация
- После каждой атаки: исправьте проблему в (уберите право, смените пароль, отключите delegation) и проверьте, что атака действительно заблокирована.
- Отрабатывайте и реагирование: какие логи показывают, когда именно произошла атака?