October 2, 2026
Post-Exploitation
Target system එක Exploitation අදියරේදී සාර්ථකව exploit කළා යැයි සිතමු. Exploitation අදියරේ මෙන්ම, Post-Exploitation අදියරේදීත් Evasive…

By Maleesha Rathnayaka
5 min read
Target system එක Exploitation අදියරේදී සාර්ථකව exploit කළා යැයි සිතමු. Exploitation අදියරේ මෙන්ම, Post-Exploitation අදියරේදීත් Evasive Testing භාවිතා කරනවාද නැද්ද යන්න නැවත සලකා බැලිය යුතුයි. අපි දැනටමත් system එක මතම සිටින නිසා, alert එකක් මඟහැරීම මීට වඩා අපහසුයි.
Post-Exploitation අදියරේ අරමුණ:
- Local perspective එකකින් සංවේදී සහ security-relevant තොරතුරු ලබාගැනීම
- Business-relevant තොරතුරු ලබාගැනීම — බොහෝ අවස්ථාවලදී මෙයට standard user කෙනෙකුට වඩා ඉහළ privileges අවශ්ය වේ.
මෙම අදියරට ඇතුළත් කොටස්
- Evasive Testing
- Information Gathering
- Pillaging
- Vulnerability Assessment
- Privilege Escalation
- Persistence
- Data Exfiltration
Evasive Testing
Skilled administrator කෙනෙක් systems monitor කරනවා නම්, යම් වෙනසක් හෝ තනි command එකක් පවා alarm එකක් trigger කර අපව හසුකර ගත හැකියි.
සිදුවිය හැකි ප්රතිඵල
- බොහෝ අවස්ථාවලදී network එකෙන් kick out කරනු ලබනවා, එවිට threat hunting ආරම්භ වී අපම focus එක බවට පත් වේ.
- Host එකකට access එක අහිමි විය හැකියි (එය quarantine කළහොත්).
- User account එකක access එක අහිමි විය හැකියි (temporarily disable කළහොත් හෝ password වෙනස් කළහොත්).
මෙම penetration test එක අසාර්ථක වූවත්, යම් ආකාරයකින් සාර්ථක වී ඇත — මන්ද client ට අපගේ ක්රියා detect කිරීමට හැකි වූ නිසා.
Client ට අගයක් එක් කිරීම
මෙවැනි තත්ත්වයක, attack chain එක සම්පූර්ණයෙන් document කර, client ගේ monitoring/processes තුළ ඇති gaps හඳුනාගැනීමට උදව් කළ හැකියි. අපටත්, client අපව detect කළේ කෙසේද සහ ඇයිද යන්න අධ්යයනය කර evasion skills වැඩිදියුණු කළ හැකියි. උදා: payload එකක් හොඳින් test නොකිරීම, හෝ EDR systems මගින් monitor කරන net user හෝ whoami වැනි command run කිරීම.
Detection එකේ වටිනාකම
සමහර විට, client ගේ defenses විසින් detect/stop කරන commands/tools run කිරීම client ට ප්රයෝජනවත් විය හැකියි — එමගින් ඇතැම් attacks වලට defenses වැඩ කරන බව පෙන්වයි. අප attacker කෙනෙක් emulate කරන නිසා, ඇතැම් attacks detect වීම සම්පූර්ණයෙන් නරක දෙයක් නොවේ. එහෙත් Evasive testing කරන විට, අරමුණ විය යුත්තේ බොහෝ දුරට undetected ව සිටීම — client ගේ network environment වල "blind spots" හඳුනාගැනීමටයි.
කාණ්ඩ තුන
- Evasive (සැඟවීම)
- Hybrid Evasive (මිශ්ර)
- Non-Evasive (සැඟවීමකින් තොරව)
මෙයින් අදහස් වන්නේ ක්රම තුනම එකවර භාවිතා කළ නොහැකි බව නොවේ:
- Client විශාල, in-depth intrusive test එකක් අවශ්ය නම් → Non-Evasive Testing (security measures අපව සීමා/නවත්වනු ඇත).
- එයම Evasive testing සමඟ combine කර, එකම commands/methods non-evasive testing එකටත් භාවිතා කළ හැකියි — එවිට security measures ක්රියා හඳුනාගෙන response දෙනවාද යන්න බැලිය හැකියි.
- Hybrid-Evasive testing: කලින් define කළ specific components/security measures test කරනවා. Client specific departments/servers පමණක් test කිරීමට කැමති විට මෙය සාමාන්යයි.
Information Gathering (නැවත)
Exploitation අදියරෙන් target system/network එකට අලුත් perspective එකක් ලැබී ඇති නිසා, අපි මූලික වශයෙන් අලුත් environment එකක සිටිනවා. එබැවින් මුලින්ම අප සමඟ ඇති දේවල් සහ available options මොනවාද යන්න නැවත හඳුනාගත යුතුයි.
- Post-Exploitation අදියරේදී, Information Gathering සහ Vulnerability Assessment අදියර නැවත සිදු කරනවා — මේවා current stage එකේම කොටස් ලෙස සැලකිය හැකියි.
- හේතුව: මීට පෙර තිබූ තොරතුරු රැස් කරගත්තේ external perspective එකකින්, internal එකකින් නොවේ.
Local (internal) perspective එකකින්, අපට අදාළ තොරතුරු access කිරීමට වැඩි possibilities සහ alternatives තිබේ. ඒ නිසා information gathering stage එක local perspective එකෙන් නැවත ආරම්භ වේ.
- Local network එකද, printers, database servers, virtualization services වැනි local services ද enumerate කරනවා.
- බොහෝ විට සේවකයින් data/files exchange කිරීමට intended shares හමුවේ.
- මෙම services සහ network components පරීක්ෂා කිරීම Pillaging ලෙස හඳුන්වයි.
Pillaging
Pillaging යනු corporate network එකේ host එකේ role එක පරීක්ෂා කරන අදියරයි. Network configurations විශ්ලේෂණය කරනවා:
Interfaces, Routing, DNS, ARPServices, VPN, IP Subnets, Shares, Network Traffic
ප්රයෝජන
System එකේ role එක තේරුම් ගැනීමෙන්, එය අනෙකුත් network devices සමඟ සන්නිවේදනය කරන ආකාරය සහ එහි අරමුණ ගැන හොඳ අවබෝධයක් ලැබේ. මෙයින් දැනගත හැකි දේවල්:
- Alternative subdomains මොනවාද
- Multiple network interfaces තිබේද
- මෙම system එක සන්නිවේදනය කරන අනෙකුත් hosts මොනවාද
- Admins වෙනත් hosts වෙත මෙයින් connect වේද
- Credentials reuse කළ හැකිද හෝ SSH key එකක් steal කර access/persistence establish කළ හැකිද
මෙය, ප්රධාන වශයෙන්, network එකේ ව්යුහය (structure) ගැන overview එකක් ලබාගැනීමට උපකාරී වේ.
Policy විශ්ලේෂණයේ උදාහරණය
System එකේ installed policies භාවිතයෙන් network එකේ අනෙකුත් hosts භාවිතා කරන දේවල් තීරණය කළ හැකියි — administrators බොහෝ විට network එක secure කිරීමට සහ users වෙනස්කම් සිදුකිරීම වැළැක්වීමට particular schemas භාවිතා කරන නිසා.
උදාහරණය: Password policy එකට අවශ්ය වන්නේ character 8ක් පමණක් වන අතර special characters අවශ්ය නොවේ නම්, අනෙකුත් users ගේ (මෙම සහ වෙනත් systems වල) passwords guess කිරීමේ සම්භාවිතාව සාපේක්ෂව වැඩි බව නිගමනය කළ හැකියි.
සංවේදී දත්ත සෙවීම
Pillaging අදියරේදී, පහත ස්ථානවල password වැනි සංවේදී දත්ත සොයනවා:
- Shares
- Local machines
- Scripts
- Configuration files
- Password vaults
- Documents (Excel, Word, .txt ආදිය)
Pillaging හි ප්රධාන අරමුණු
- සාර්ථක exploitation එකේ impact එක පෙන්වීම
- Assessment එකේ goal එකට තවම ළඟා වී නොමැති නම්, lateral movement වැනි අනෙකුත් අදියර සඳහා input ලෙස භාවිතා කළ හැකි passwords වැනි අමතර data සොයාගැනීම
Persistence
System එක පිළිබඳ overview එකක් ලැබුණු පසු, ඊළඟ step එක exploit කළ host එකට access එක පවත්වාගැනීම. මෙමගින්, connection එක interrupt වුවද, නැවත access ලබාගත හැකියි.
- මෙම step එක essential වන අතර, Information Gathering සහ Pillaging අදියරවලට පෙර පළමු step එක ලෙස බොහෝ විට භාවිතා කෙරේ.
- සෑම system එකක්ම unique administrator කෙනෙකු විසින් configure කර ඇති නිසා, non-standardized sequences අනුගමනය කළ යුතුයි — flexible ව, තත්ත්වයන්ට අනුව adapt වෙමින් වැඩ කිරීම recommend කෙරේ.
උදාහරණය: Buffer overflow attack එකක් service එකකට crash කරවිය හැකි නම්, එම service එකට නැවත නැවත attack කර disruption එකක් ඇති කර ගැනීම වළක්වා ගැනීමට, හැකි ඉක්මනින් persistence එක establish කළ යුතුයි. බොහෝ විට connection එක නැති වුවහොත්, එම ආකාරයටම system එකට access ලබාගත නොහැකි වේ.
Vulnerability Assessment (නැවත)
System එකට access එක පවත්වාගෙන, system එක සහ එහි services ගැන හොඳ overview එකක් ලැබුණු පසු, system එක ඇතුළතින්ම Vulnerability Assessment අදියර නැවත කළ හැකියි.
- තොරතුරු විශ්ලේෂණය කර, ඒ අනුව prioritize කරනවා.
- ඊළඟ අරමුණ: Privilege Escalation (එය දැනටමත් සිදු වී නොමැති නම්).
- System එකට හානි කළ හැකි exploits සහ disruption එකක් ඇති නොකරන attacks අතර වෙනස හඳුනාගැනීම මෙහිදීත් වැදගත්.
Privilege Escalation
Privilege Escalation ඉතා වැදගත් වන අතර, බොහෝ අවස්ථාවලදී එය නව දොරවල් රාශියක් විවෘත කරන critical moment එකකි.
- System/domain එකේ හැකි තරම් ඉහළ privileges ලබාගැනීම බොහෝ විට crucial වේ.
- Linux-based systems: root
- Windows-based systems: domain administrator / local administrator / SYSTEM
මෙමගින් බොහෝ විට network එක පුරාම කිසිදු සීමාවකින් තොරව ගමන් කළ හැකියි.
වැදගත් සටහනක්
Privilege escalation සැමවිටම local system එකේ සිදු විය යුතු නැත. Information gathering අදියරේදී, ඉහළ privileged group එකක සාමාජිකයින් වන අනෙකුත් users ගේ stored credentials ද ලබාගත හැකියි. එම credentials භාවිතයෙන් වෙනත් user කෙනෙකු ලෙස login වීමද Privilege Escalation හි කොටසක් ලෙස සැලකේ — මන්ද අප අලුත් credentials set එකක් භාවිතයෙන් (ඉක්මනින්) අපගේ privileges escalate කර ඇති නිසා.
Data Exfiltration
Information Gathering සහ Pillaging අදියරේදී, බොහෝ විට සැලකිය යුතු පුද්ගලික තොරතුරු සහ පාරිභෝගික දත්ත සොයාගත හැකියි. සමහර clients මෙවැනි දත්ත exfiltrate කළ හැකිද යන්න check කිරීමට කැමතියි — එනම් target system එකේ සිට අපගේම system එකට තොරතුරු transfer කිරීම.
ආරක්ෂණ යාන්ත්රණ
- DLP (Data Loss Prevention)
- EDR (Endpoint Detection and Response)
- Network Monitoring
- Hard drives වල encryption
Exfiltration කිරීමට පෙර
සැබෑ දත්ත exfiltrate කිරීමට පෙර, client සහ manager සමඟ check කළ යුතුයි. බොහෝ විට, fake credit card numbers හෝ social security numbers වැනි bogus data generate කර exfiltrate කිරීම ප්රමාණවත් වේ. මෙමගින් network එකෙන් පිටවන data වල patterns බලන protection mechanisms test කළ හැකි නමුත්, testing machine එකේ ඇති සැබෑ සංවේදී දත්ත සඳහා වගකිව යුතු නොවේ.
Data Security Regulations
Credit Card Account Information — PCI (Payment Card Industry) Electronic Patient Health Information — HIPAA
Consumers Private Banking Information — GLBA (Gramm-Leach-Bliley) Government Information — FISMA
Frameworks
- NIST
- CIS Controls
- ISO
- PCI-DSS
- GDPR
- COBIT
- FedRAMP
- ITAR
- AICPA
- NERC CIP Standards
මෙම frameworks හුරුපුරුදු වීම වටිනා වුවත්, වැදගත්ම දේ දත්ත වර්ගය නොව ඒ වටා ඇති අවශ්ය controls තේරුම් ගැනීමයි. Fake data exfiltrate කිරීම client ගේ systems මගින් හඳුනාගනීද යන්න client සමඟ check කළ යුතුයි, report එකේ වැරදි ලෙස නිරූපණය නොකිරීමට.
සාක්ෂි රැස් කිරීම
Vital steps සඳහා screenshots සමඟ screen recording එකක් run කිරීම හොඳ පුරුද්දකි. Terminal access එක පමණක් ඇත්නම්, hostname, IP address, username, customer file එකට path එක display කර screenshot/screen capture එකක් ගත යුතුයි — දත්ත පැමිණියේ කොතැනින්ද සහ එය environment එකෙන් සාර්ථකව ඉවත් කළ හැකි වූ බවත් proof කිරීමට.
Client දැනුවත් කිරීම
මෙවැනි සංවේදී දත්ත හමුවුවහොත්, client ට ක්ෂණිකව දැනුම් දිය යුතුයි. Privileges escalate කර පුද්ගලික දත්ත exfiltrate කළ හැකි වීම මත, client ට penetration test එක pause/end කිරීමට හෝ focus එක මාරු කිරීමට අවශ්ය විය හැකියි — විශේෂයෙන් data exfiltration එක primary goal එක නම්. එහෙත් මෙය client ගේ discretion එකකි; බොහෝ clients environment එකේ possible weaknesses සියල්ලම හඳුනාගැනීමට testing දිගටම කරගෙන යාමට කැමති වේ.
සාරාංශය
Evasive Testing-Detection මඟහරිමින් blind spots හඳුනාගැනීම.
Information Gathering — Local/internal perspective එකකින් නැවත තොරතුරු රැස් කිරීම.
Pillaging — Host එකේ role එකත්, network configs සහ සංවේදී දත්තත් විමර්ශනය.
Persistence — Access එක නැති වීම වැළැක්වීමට system එකට ආපසු පැමිණීමේ මාර්ගයක් තැබීම.
Vulnerability Assessment — Internal perspective එකකින් නැවත vulnerabilities analyze කිරීම.
Privilege Escalation — හැකි උපරිම privileges (root/SYSTEM/domain admin) ලබාගැනීම.
Data Exfiltration — Data loss controls test කිරීම, සාමාන්යයෙන් bogus data සමඟ.
Note: Post-Exploitation යනු හුදෙක් access එකක් ලබාගැනීම නොව, ඒ access එක පදනම් කරගෙන client ගේ environment එකේ real-world impact එක ඔප්පු කිරීම — සෑම අදියරකදීම client සමඟ සංවේදී ලෙස සන්නිවේදනය කරමින්.