Cybersecurity araştırmacıları, bilinmeyen bir tehdit aktörünün Aktif Dizin (AD) numaralandırması için bir PowerShell betiğini kullandığını ortaya koydu. Betik, Domain Controller'ı (DC) ve kullanıcıları, bilgisayarları ve alanları haritalamak için kullanıldı.
Araştırmacılar, betiğin yapay zeka (AI) tarafından oluşturulmuş olabileceğini düşünüyor. Betik, bir dizi ön-komprome olmuş kimlik bilgileriyle bir Windows Sunucusuna uzaktan erişim sağladı ve ardından araçları "C:\\ProgramData" klasöründe stage aldı.
Saldırgan, Aktif Dizin ortamını haritalamak için bir AI-oluşturulmuş payload kullandı. Değerlendirme,.prompt iteration title, placeholder dizeleri, Domain Controller'ı bulmak için birden fazla yönteme sahip aşırı mühendislik içeren kod ve cyan, yeşil, kırmızı ve sarı kullanarak güzelleştirilmiş konsol çıktısı gibi çeşitli ipuçlarına dayanmaktadır.
Huntress, özel PowerShell betiğini "yüksek derecede saldırgan" ve "gürültülü" olarak tanımladı ve keşif ve keşif için "beş adımlı kaskad geri çekme mekanizması" kullandı. "100% Çalışan AD Bilgi Toplama Betiği - TAMAMEN DÜZELTİLMİŞ" başlıklı betik, büyük bir dil modeli (LLM) ile geri ve ileri gidişin olduğunu gösteriyor.
Primär Domain Controller bulununca, AD kullanıcıları, bilgisayarlar, gruplar, organizasyonel birimler (OUs) ve güvenler hakkında veri toplamak için bir veri toplama rutini başlatır ve ayrıntıları bir stage klasöründe depolar.
Son aşamada, veriler CSV dosyalarına aktarıldı, arşivlendi ve uzak bir sunucuya çıkarıldı, ancak önce veri hırsızlığını özetleyen bir Aktif Dizin Envanter Raporu olarak bir HTML dosyası oluşturuldu.