Παραμετροποίηση μεθόδων επίθεσης σε συστήματα Windows
Attack paremetrization in Windows systems

Προβολή/ Άνοιγμα
Λέξεις κλειδιά
Penetration testing ; Active directory ; Kerberoasting ; AS-REP roasting ; SQL injection ; Cross-site scripting ; Brute force ; Phishing ; Remote code execution ; Metasploit ; DVWA ; MITRE ATT&CK ; Cyber kill chain ; OWASP ; Windows securityΠερίληψη
Η παρούσα πτυχιακή εργασία πραγματεύεται τη συστηματική μελέτη και πρακτική παραμετροποίηση μεθόδων επίθεσης σε συστήματα Windows, μέσω της υλοποίησης τεσσάρων διαφορετικών σεναρίων επίθεσης σε ελεγχόμενο εργαστηριακό περιβάλλον. Το περιβάλλον αυτό αποτελείται από εικονικές μηχανές διασυνδεδεμένες μέσω του δικτύου Tailscale VPN και αναπαράγει ρεαλιστικές συνθήκες εταιρικής υποδομής Windows.
Το πρώτο σενάριο εξετάζει επίθεση τύπου AS-REP Roasting και Kerberoasting κατά Domain Controller σε περιβάλλον Active Directory, με στόχο την εξαγωγή και αποκρυπτογράφηση κωδικών πρόσβασης λογαριασμών υπηρεσιών. Το δεύτερο σενάριο εστιάζει στην εκμετάλλευση ευπαθειών web εφαρμογών μέσω της πλατφόρμας DVWA, καλύπτοντας SQL Injection, Brute Force και Cross-Site Scripting (XSS). Το τρίτο σενάριο αναλύει επίθεση Phishing-to-Remote Code Execution με χρήση GoPhish και Metasploit Framework, αναδεικνύοντας τον ανθρώπινο παράγοντα ως κρίσιμο σημείο ευπάθειας. Το τέταρτο σενάριο εξετάζει ανώνυμη πρόσβαση σε IIS FTP Server, αναδεικνύοντας τους κινδύνους που απορρέουν από εσφαλμένες ρυθμίσεις δικτυακών υπηρεσιών.
Η μεθοδολογία που ακολουθείται βασίζεται στα πλαίσια MITRE ATT&CK και Cyber Kill Chain, ενώ κάθε σενάριο αναλύεται ως προς τη λογική εκμετάλλευσης, την εκτέλεση και τα αποτελέσματά του. Τα ευρήματα καταδεικνύουν ότι η πλήρης παραβίαση συστημάτων είναι εφικτή μέσω γνωστών τεχνικών και εργαλείων ανοιχτού κώδικα, υπογραμμίζοντας τη σημασία της ορθής παραμετροποίησης, των ισχυρών πολιτικών κωδικών και της συνεχούς εκπαίδευσης χρηστών.

