atexec؛ اجرای دستور از راه دور با زمانبند ویندوز
خلاصهٔ کاملتر
atexec یکی از ابزارهای مجموعهٔ Impacket (که Fortra نگهداریش میکنه) هست که با پایتون نوشته شده و برای اجرای دستور از راه دور روی هاستهای ویندوزی به کار میره. به گفتهٔ نویسنده، این ابزار کنار خواهر و برادرهاش مثل psexec و wmiexec و smbexec قرار میگیره، ولی فرقش اینه که به جای سرویسها یا WMI از سرویس زمانبند وظایف (Task Scheduler) استفاده میکنه؛ همین باعث میشه وقتی مسیرهای دیگه مانیتور یا مسدود شدن، یه گزینهٔ جایگزین باشه.
مکانیزمش اینطوریه که atexec اول از طریق SMB به هدف احراز هویت میکنه، یه وظیفهٔ زمانبندیشدهٔ موقت میسازه، اون رو اجرا میکنه تا دستور دلخواه اجرا بشه، خروجی رو توی یه فایل زیر اشتراک ADMIN$ ذخیره و از روی شبکه میخونه، و آخرش وظیفه رو پاک میکنه تا ردپای کمتری بذاره. چون این روش به Task Scheduler و اشتراکهای ادمین تکیه داره، به دسترسی ادمین محلی روی هدف نیاز داره.
بخش اصلی مقاله نشون میده که atexec همهٔ روشهای مدرن احراز هویت اکتیو دایرکتوری رو پشتیبانی میکنه: رمز عبور ساده، Pass-the-Hash با فلگ -hashes (وقتی فقط هش NTLM کاربر رو داری نه رمزش)، Pass-the-Ticket کربروس با فلگ -k و متغیر KRB5CCNAME، و Pass-the-Key با فلگ -aesKey که با کلید AES256 اکانت احراز هویت میکنه. نویسنده هر کدوم رو روی یه دامینکنترلر ویندوز سرور ۲۰۱۹ نشون میده.
نویسنده بعد ابزار رو از یه اجراکنندهٔ تکدستور به یه جای پا برای ادامهٔ نفوذ ارتقا میده: با فلگ -silentcommand یه دستور PowerShell بدون منتظرموندن برای خروجی اجرا میشه و یه شل معکوس تعاملی برمیگردونه. چند فلگ عملیاتی دیگه هم معرفی میشن: -ts برای زدن timestamp روی لاگها، -debug برای خروجی پرجزئیات، -dc-ip برای مشخصکردن مستقیم آیپی دامینکنترلر، و -codec برای درستکردن انکودینگ خروجی.
از نگاه دفاعی، به گفتهٔ نویسنده همون رفتاری که atexec رو مؤثر میکنه، قابلشناساییش هم میکنه. تیمهای آبی باید ساخت و اجرا و حذف سریع وظایف زمانبندیشده رو رصد کنن (رویدادهای ۴۶۹۸، ۴۷۰۰، ۴۷۰۱ و ۴۷۰۲)، به نوشتنهای غیرعادی روی ADMIN$ حساس باشن، اصل کمترین دسترسی رو اعمال کنن و از اعتبارنامهها محافظت کنن تا جلوی حملههای Pass-the-Hash و Pass-the-Ticket و Pass-the-Key گرفته بشه.
نکات کلیدی:
- atexec ابزار پایتونی مجموعهٔ Impacket برای اجرای دستور از راه دور روی ویندوزه که از سرویس Task Scheduler سوءاستفاده میکنه.
- به دسترسی ادمین محلی روی هدف نیاز داره و برخلاف psexec/wmiexec از زمانبند وظایف استفاده میکنه، نه سرویسها یا WMI.
- همهٔ روشهای احراز هویت اکتیو دایرکتوری رو پشتیبانی میکنه: رمز ساده، Pass-the-Hash، Pass-the-Ticket و Pass-the-Key.
- برای دفاع، ساخت و اجرا و حذف سریع وظایف زمانبندیشده (رویدادهای ۴۶۹۸ تا ۴۷۰۲) و نوشتن روی ADMIN$ رو رصد کنید و اعتبارنامهها رو محافظت کنید.




