1
00:00:16,390 --> 00:00:18,790
สวัสดีครับ 
สวัสดีครับผมสุเมธจิตภักดีประเด็นดําเนินรายการนะครับในส่วนนี้จะเป็นส่วนของชิลชิลเคอร์ตีนะครับวันนี้จะพูดถึงเรื่องของเอ็กแท็กพรีเดนเชียลฟรอมวินโดว์ล็อกนะครับอันนี้เป็นโพสต์จากทางฝั่งของparticle

2
00:00:18,790 --> 00:00:20,190
security analytics dot com 
นะครับเค้าก็จะมีเรื่องของพวกhackingต่างต่างนะครับทีนี้ประเด็นที่เราจะพูดกันวันนี้ก็คือเรื่องของตัว

3
00:00:20,190 --> 00:00:20,750
windows 
นะครับที่ในหลายหลายครั้งมันจะมีเรื่องของการทิ้งค้าง

4
00:00:45,320 --> 00:01:02,040
พรีเมียร์เชียลไว้นะครับซึ่งมันเกิดจากอะไรจริงจริงมันมองว่าเป็นการทํางานโดยปกตินะครับของตัวพาร์ตแอดมินนะครับที่เค้ามักจะมีการรันคําสั่งในเครื่องซึ่งหลายหลายครั้งเองเค้าไม่ได้รันแบบลักษณะ
interactive 

5
00:01:02,040 --> 00:01:12,680
นะครับเป็นลักษณะของการที่รันโดยที่มีการใส่พาสเวิร์ดเข้าไปในคอมมานล์เลยทีนี้พอเป็นสายเข้าไปในคอมมานด์เลยมันก็เลยกลายเป็นการตกที่ค้าง
ไว้ในตัวของวินโดว์อีเวนท์นั่นเอง

6
00:01:13,870 --> 00:01:25,670
ซึ่งในส่วนเนี้ยตัวของทางฝั่งเออผู้ผู้เขียนอะนะครับเค้าก็เลยพยายามที่จะเอ่อหาตัวของพวกเหล่านี้เพื่อใช้ในการทําพวก
pure exclationหรือทํา restaurant

7
00:01:26,070 --> 00:01:31,910
moment 
ต่อไปนะครับซึ่งในส่วนนี้ก็ทางผู้เขียนเค้าก็จะพยายามเขียนสคริปต์ที่เป็นpoachial

8
00:01:31,910 --> 00:01:39,230
script 
ในการที่จะattractออกมานะครับดังนั้นสเต็ปที่เค้าจะทําก่อนก็คือสเต็ปแรกเรื่องของการทําpermputer

9
00:01:39,230 --> 00:01:41,870
block 
ก่อนนะครับdefitomuteบล็อกก่อนว่าโอเคในส่วนไหนที่เราจะดึง

10
00:01:42,640 --> 00:01:43,240
ตัวของข้อมูลออกมานะครับซึ่งถ้าใครเคยคุ้นเคยในตัวของวินโดว์
event log 

11
00:01:43,240 --> 00:01:44,760
จะพอจะเข้าใจเรื่องของตัวคอมพิวเตอร์บล็อกอยู่นะครับในส่วนที่สองก็จะเป็นส่วนของตัวเรื่องโหลดdipendencyนะครับก็คือพูดง่ายง่ายก็คือโหลดตัวของ
c n 

12
00:01:44,760 --> 00:01:46,080
diressนะครับเพื่อจะใช้ในการที่จะอ่านตัวของ
window event log 

13
00:01:46,080 --> 00:01:46,600
นั่นเองซึ่งในที่นี้ก็คือการโหลดตัวของวินอีเวนต์
log 

14
00:01:46,600 --> 00:02:12,760
นะครับอันนี้เป็นส่วนที่เป็นdefendencyนะครับ
สถานที่ 3 

15
00:02:12,760 --> 00:02:14,440
ครับก็คือเรื่องของกําหนดเรื่องของlegraphicationเพื่อใช้ในการดึงตัวของpurntialนะครับคือในตัวของcredentialเนี่ยมันจะอยู่ปะปนกับตัวของเออคําสั่งถูกมั้ยครับยกตัวอย่างเช่นถ้าเราใช้คําสั่งexclassนะครับ
dot a e 

16
00:02:14,440 --> 00:02:15,920
มันก็จะมีแบบfartkillyslash s 
แล้วก็ตามด้วยชุดเซเว่นเนมสแลชยูใหญ่ตามด้วยตัวของadminterแล้วก็ตามด้วยแอดไซน์โดเมนแล้วก็สไลด์

17
00:02:15,920 --> 00:02:18,160
p ใหญ่แล้วก็ตามด้วย password 
นะครับ 

18
00:02:40,720 --> 00:02:41,040
อันเนี้ยแต่ว่าสิ่งที่เราต้องการจริงจริงอะเราต้องการแค่ตัวของพาสเวิร์ดถูกมั้ยดังนั้นเนี่ยคือส่วนที่เราพยายามจะทําregeraeffectionในการดึงค่าในส่วนนี้ออกมานะครับก็เรียกว่าโดยส่วนนี้เป็นส่วนที่เราต้องพยายามหาความน่าจะเป็นที่เป็นไปได้ที่ส่วนใหญ่ที่จะใช้งานว่าโดยปกติเนี่ยคําสั่งต่างต่างมักจะใช้งานเอ่อมี
password 

19
00:02:41,120 --> 00:03:10,920
อยู่ประกอบไปด้วยเนี่ยมันมักจะขึ้น
ต้นด้วยอะไรก่อนที่จะมีการใช้พาสเวิร์ดซึ่งในที่นี้ก็จะเป็นพวกลบ

20
00:03:10,920 --> 00:03:15,960
p ลบ password ลบ p ใหญ่slash p 
ใหญ่slash password ดีสแลช 

21
00:03:15,960 --> 00:03:28,160
password 
หรือต่างต่างนะครับซึ่งอันนี้ส่วนเนี้ยก็จะเป็นส่วนที่เราพยายามจะใช้ตัวเล็กนี่แหละที่จะดึงค่าข้อมูลออกมานะครับนอกเหนือจากนั้นแล้วครับในตัวของ

22
00:03:28,160 --> 00:03:32,280
password 
เองเนี่ยบางครั้งอาจจะมีทั้งตัวของตัวใหญ่ตัวเลขตัวอักษรตัวอักษรพิเศษเว้นวรรค

23
00:03:33,400 --> 00:03:33,960
เรื่องเออและอื่นอื่นนะครับดังนั้นเนี่ยเราก็ต้องมานั่งนิยามอีกว่าโอเคไอ้ตัวของพาสเวิร์ดมันน่าจะประมาณไหนนะครับในส่วนนี้ก็ต้องเป็นการทําrecruptionที่เหมาะสมในการที่จะดึงข้าวออกมาอีกนะครับดังนั้นเนี่ยในเรื่องของเออการทํางานเนี่ยผมคิดว่าการทําlegalitionในส่วนเนี้ยน่าจะเป็นส่วนที่ยากที่สุดของตัวสคริปต์ด้วยซ้ํานะครับส่วนที่
4 ครับคือเรื่องของการคิวรี่ 

24
00:03:33,960 --> 00:04:07,280
event ครับ 
ในส่วนนี้เนี่ยจะเป็นการดึงวินโดว์อีเว้นท์หลอกออกมานะครับโดยที่จะเน้นและก็ดูไปที่ตัวของวินโดว์อีเว้นท์ไอดีซี

25
00:04:07,280 --> 00:04:16,200
6 แปลกแปลกนะครับ new process 
ครีเอชั่นนะครับซึ่งมันก็จะมีการเก็บตัวของcommalimentซึ่งเป็นส่วนที่เราต้องการไว้ด้วยนะครับโดยตัวของ

26
00:04:18,160 --> 00:04:23,440
ค่าในส่วนของตัว new project 
creationแล้วก็ตัวของค่าอะคิวเมนต์เนี่ยต้องไปเซตในตัวของเออ

27
00:04:25,310 --> 00:04:30,070
Like sy ด้วยนะครับที่ case key 
lock machine insoftware 

28
00:04:30,070 --> 00:04:32,030
microsoft window collenbortion 
policy system 

29
00:04:32,030 --> 00:04:41,510
auditนะครับไม่งั้นเนี่ยมันก็จะไม่มีตัวของcommalaagomentนะครับสเต็ปสุดท้ายครับก็คือเรื่องของตัว
pass event 

30
00:04:41,510 --> 00:04:48,110
preentialนะครับคือเราจะใช้ตัวของเออลูปนะครับในการที่จะอ่านตัวของviddle
event 

31
00:04:48,310 --> 00:05:21,830
ละตัวแล้วก็ทําการพาสซิ่งนะครับเพื่อจะหาเรื่องของตัวคําสั่งที่น่าจะทิ้งค้างไว้ในตัวของเอ่อวินโดว์อีเว้นท์ล็อคนะครับแล้วก็
มันออกมานะครับเมื่อไอแท็กเสร็จแล้วก็ทําการปริ้นออกมาไม่ว่าจะเป็นตัวของยูสเซอร์เนมพาสเวิร์ดอีเว้นท์ไทม์สแทมคอมพิวเตอร์แล้วก็คอมมานไลน์นะครับซึ่งมันก็จะทําให้กลายเป็นว่าเราสามารถที่จะเอ็กแทร็กแทร็กข้อมูลที่น่าสนใจจากตัวของแล็บออกมาได้นะครับแล้วก็สามารถนําไปใช้งานต่อได้ในเรื่องของการโจมตีที่นอกเหนือไปจากข้อมูลโดยปกตินะครับ

32
00:05:23,400 --> 00:05:56,680
อันนี้เป็นโพสต์นะครับที่ไล่สเต็ปบายสเต็ปของการครีเอทตัวของสคริปต์ที่ใช้ในการหาข้อมูลของตัวเครื่องนะครับตัวของพรีเทนเชียลจากตัวของวินโดว์อีเวนท์ล็อคนั่นเองนะครับหากใครสนใจตัวรายละเอียดเต็มเต็มนะครับผมแนะนําให้เข้าไปอ่านที่ตัวของเว็บไซต์ของทางผู้เขียนจะดีกว่าเพราะว่ามันจะมีรายละเอียดแล้วก็รวมถึงเรื่องของซอสโค้ดที่ใช้ในการทําเรื่องของเอ็กแทร็กตัวของวินโดวส์อีเว้นท์ล็อคด้วยนะครับ
ขอบคุณทุกท่านเข้ามาติดต่อรับกันใหม่สําหรับวันนี้ลากันไปก่อนสวัสดีครับ

