CRTO
Obsah · 10
Úvod
Minulý týden jsem složil zkoušku CRTO a musím říct, že to byla velmi příjemná zkušenost, jak s certifikací, tak s kurzem obecně. Zabralo mi to 6 měsíců, a to hlavně z toho důvodu, že jsem před tím věděl o Active Directory absolutní minimum. Jel jsem úplně od nuly.
Zero to hero
Jak jsem už zmiňoval, na začátku kurzu jsem o Active Directory nevěděl prakticky nic. Měl jsem jenom zkušenost s pentestingem Linux strojů na platformách jako Hack The Box. Vlastně důvod, proč jsem se rozhodl CRTO dělat, byl ten, že mě štvalo, že nedokážu provést pentest ani red team engagement na Windows strojích.
Musím říct, že mě to chytlo, a plánuju svoje schopnosti v Active Directory dál prohlubovat.
I když je kurz podle stránek CRTO určený pro začátečníky bez praxe, myslím, že je nejlepší mít pentesterský základ, ideálně nějakou zkoušku ve smyslu CPTS nebo OSCP. Základy pentestingu jsem měl, ale pro doplnění Active Directory jsem si udělal modul Introduction to Active Directory na Hack The Box. A když jsem se dostal ke Kerberos části kurzu, našel jsem skvělý YouTube playlist od Compass Security.
Benefity CRTO
CRTO je moje první certifikace, takže porovnávám spíš z abstraktního pohledu. I tak si ale myslím, že kvůli tomuhle stojí za to ji udělat:
- Zkouška je v ceně kurzu - stačí koupit kurz a po týdnu se zkouška automaticky odemkne. Žádné příplatky.
- Laby mezi probraným učivem - vzhledem k tomu, že je zkouška praktická, je skvělé, že si člověk hned po probrané látce může reálně zkusit, jak to funguje. Učí se tím řešit problémy, na které pak narazí i u zkoušky.
- Neomezený počet pokusů u zkoušky - skvěle to odbourává stres z finančního trestu, když se pokus nepovede.
- Neomezené laby - žádné doplatky za hodiny běžících labů. Jakmile máte lab hotový, stačí počkat 24 hodin a můžete trénovat znovu.
- Podpora PPP - v zemích, kde měna nemá tak velkou globální kupní sílu, je CRTO zlevněné. Pro Českou republiku je to 40 %.
Kurz
Co kurz nabízí?
Kurz nabízí následujících 24 kapitol, z čehož je 17 rovnou zaměřených na AD tradecraft:
- Getting started
- Law and compliance
- Malware essentials
- Cobalt Strike primer
- Defense evasion
- Initial access
- Persistence
- Post-exploitation
- Privilege escalation
- Elevated persistence
- Credential access
- User impersonation
- Discovery
- Lateral movement
- Pivoting
- Kerberos
- Microsoft SQL Server
- Domain dominance
- Active Directory Certificate Services
- Forest and domain trusts
- AppLocker
- Reporting
- Course completion
- Final exam
Jsem rád, že se u témat jako Microsoft SQL Server a Kerberos šlo do hloubky. Kurz obsahuje všechno, co ke zkoušce potřebujete vědět, ale pro širší teoretický základ je dobré podívat se i jinam. I když to kurz vysvětluje přehledně, vyplatí se mít přehled z více stran.
Celkově mi průchod kurzem trval 6 měsíců při 2 hodinách denně. Je to hodně dlouho oproti průměru, ale beru to tak, že není kam spěchat, a protože chci v AD pokračovat dál, myslím, že jsem byl spíš overprepared.
Při procházení kurzu jsou podle mě důležité dvě věci:
- Psát si detailní poznámky - u ostré zkoušky jsou k nezaplacení.
- Procházet laby poctivě - je to jediné místo v kurzu, kde jde natrénovat praktická zkušenost.
Můj názor na kurz
Myslím, že kurz je skvělý, a to nejen vysvětlováním. Popisuje víc způsobů, jak se dá něco udělat, a hlavně skvěle míchá praxi s teorií v ideálním poměru. Rasta Mouse je fakt dobrý instruktor, a pokud člověk něčemu nerozumí, existuje skvělá komunita na Discordu, kde poradí lidi, kteří už kurzem prošli.
Zkouška
Na zkoušku dostanete 24 hodin, které jde rozvrhnout do 7 dní. Času je dost, a je to záměr, zkouška neměří rychlost.
Je tu totiž jedna věc, kterou je potřeba pochopit hned na začátku: nestačí objective dosáhnout, musíte ho dosáhnout tak, jak by to proběhlo v reálném engagementu. Prostředí má obranu a ta se chová jako obrana v produkci. Když se k cíli prostřílíte tak, že by vás obránci zvedli ze židle během první hodiny, technicky jste sice u cíle, ale ve skutečnosti byste engagement položili. Tohle se hodnotí, a je to přesně ta část, na které se dá propadnout i s hotovým objective.
Což je mimochodem to, co se stalo mně.
První pokus
První pokus jsem šel dělat s tím, že ho neudělám.
Nikde není psáno, že první pokus musí být ostrý, a protože jsou pokusy neomezené (viz benefit číslo 3 výš), přišlo mi rozumnější si nejdřív osahat, jak zkouška reálně vypadá, než se do ní pustím naostro. Chtěl jsem vidět prostředí, tempo a to, jak se moje poznámky chovají pod tlakem.
Objective jsem dosáhl. Neprošel jsem, protože jsem u toho neměl dostatečný OPSEC.
A zpětně je to ta nejužitečnější věc, kterou jsem si z celé zkoušky odnesl. Kdybych první pokus bral jako ostrý, dopadlo by to stejně, jenom bych z toho měl místo dat frustraci. Takhle jsem přesně věděl, kde mám díry, a druhý pokus jsem si mohl odpracovat s tím, že jsem řešil hlavně to, jak se k cíli dostávám, ne jestli se tam vůbec dostanu.
Druhý pokus
Napodruhé už to vyšlo.
Rozdíl nebyl v tom, že bych uměl něco nového. Byl v tom, že jsem u každého kroku řešil, jak vypadá z pohledu obránce, co po sobě nechávám, co je vidět v logu a jestli existuje tišší způsob, jak dojít ke stejnému výsledku. To je celý ten rozdíl mezi „dostal jsem se tam“ a „dostal jsem se tam jako operátor“.
A musím říct, že ta cesta stála za to:
Co bude teď?
Teď si plánuju dát tak přibližně měsíc pauzu a naučit se pořádně C. Z celého CRTO mě nejvíc zaujala defense evasion, takže bych se chtěl posouvat tímhle směrem a kombinovat dohromady low level a red teaming.
Po měsíci plánuju začít přípravu na CPTS, a to kvůli zaplnění děr a obecnému rozhledu. I když pentesterský základ z různých blogů a YouTube videí mám, chtěl bych si tu zkušenost ucelit a doplnit, pokud mi něco chybí.
Samozřejmě u toho sem budu jednou měsíčně posílat články jako vždycky :).
