独辟蹊径:运用活动目录的复制元数据检验域内故意主题活动

访客4年前关于黑客接单1149

伴随着 BloodHound 近期公布的 ACL 进攻途径升级,及其@wald0和自己对活动目录中的 DACL 侧门的科学研究,我逐渐从防御力的视角科学研究根据 ACL 的进攻途径。 Sean Metcalf 在活动目录威协检验层面干了一些非常好的工作中(参照他在2017年 BSides Charm上的"Detecting the elive: Active Directory Threat Hunting"的演说) ,在文中中我觉得展现复制元数据怎样协助检验这类种类的故意主题活动。

除此之外,在这篇文章拟定以后,Grégory LUCAND 向我强调了他在同一主题风格行业写的一篇普遍的文章(法文) ,名为"元数据复制在活动目录调查取证剖析中的运用(法文版)"。 他详解了 OU 的变更,及其一些复制部件(如连接值复制)的工作方式,并对于此事开展了深入分析(比文中更深层次)。 我强烈要求你查询他的文章,即便 你迫不得已像我一样应用谷歌在线翻译阅读文章他的文章。

我将深入分析一些与域复制元数据相关的情况专业知识,随后将剖析每一个 ACL 进攻原语及其怎样检验到这种改动个人行为。 悲剧的是,复制元数据很有可能有一些限定,但它最少能够协助大家变小产生的改动恶性事件及其恶性事件产生的域控制器的范畴。

留意: 文中中的全部的事例都应用了我的检测域自然环境,它运作在 Windows 2012 r2的域作用等级。 别的域作用版本号将各有不同。 除此之外,全部的事例全是在试验室自然环境中进行的,因而在真正互联网中的准确个人行为也会各有不同。

活动目录 复制元数据

当对活动目录中的域控制器中的域目标开展变更时,这种变更将复制到同一域中的别的域控制器(客户程序这儿的"文件目录复制"一部分)。 做为复制全过程的一部分,有关复制的元数据保存在2个结构的属性中,即从别的属性测算最后值的属性。 这两个属性分别是 msDS-ReplAttributeMetaDataand和 msDS-ReplValueMetaData。

旁注: 我还在复制元数据层面的项目前期包含这篇有关追踪 UPN 改动的文章,及其这一系列产品中有关这种数据信息的不一样测试用例的文章。 这种文章论述了怎么使用 REPADMIN/showobjmeta 及其Active Directory cmdlet 枚举类型和分析回到的 XML 恢复出厂设置数据信息。 好多个月前,我push了一个 PowerView 递交,它简单化了这一枚举类型的全过程,我将在文中中演试这种新的涵数。

msDS-ReplAttributeMetaData

1.1.1

更先,大家如何知道什么属性被复制了? 目标属性自身在林方式中表明,并包括了一个包括各种各样元设定的 systemFlags 属性。 包含 FLAG_ATTR_NOT_REPLICATED 标示,它标示不可以复制给出的属性。 我们可以应用 PowerView 迅速枚举类型全部这种不能复制的属性,应用按位查看的 LDAP过滤装置查验这一标示:

Get-DomainObject -SearchBase '' -LDAPFilter '(&(objectClass=attributeSchema)(systemFlags:1.2.840.113556.1.4.803:=1))' | Select-Object -Expand ldapdisplayname

如果我们要想得到 能够被复制的属性,我们可以加上!标识符否认过滤装置的逻辑性:

Get-DomainObject -SearchBase '' -LDAPFilter '(&(objectClass=attributeSchema)(!systemFlags:1.2.840.113556.1.4.803:=1))' | Select-Object -Expand ldapdisplayname

因而,对于所述目标结合中的一切属性的变更都是会复制到别的域控制器,因而,在 msDS-ReplAttributeMetaData 中具备复制元数据的信息内容(连接属性以外,稍候将详解)。 由于这是一个结构的属性,因此大家务必特定在 LDAP 检索期内测算这一属性。 幸运的是,你能应用PowerView为 Get-Domain* 涵数特定 -Properties msDS-ReplAttributeMetaData 来完成这一点:

能够见到,大家获得了一个 XML 文字数组,它叙述了改动恶性事件。 Powerview 全新升级的 Get-DomainObjectAttributeHistory 涵数将全自动查看一个或好几个目标的 msDS-ReplAttributeMetaData,并将 XML 文字块分析为自定 PSObjects:

溶解每一个結果,大家获得了目标自身的差别名字、复制属性的名字、最后一次变更属性的時间(LastOriginatingChange)、属性变更的频次(Version) ,及其文件目录服务 *** 的差别名字(改动自LastOriginatingDsaDN)。

旁注: “分析 LastOriginatingDsaDN”一部分叙述了如何把这一大伙儿所熟识的名字分析为适合的域控制器目标自身。 悲剧的是,大家不清楚到底是谁开展了变更,也不知道前边的属性值是啥; 可是,大家依然可以用这种数据信息做一些有意思的事,稍候我将开展详细介绍。

msDS-ReplValueMetaData

为了更好地了解 msDS-ReplValueMetaData 及其为何它与 msDS-ReplAttributeMetaData 分离出来,你需要了解 活动目录 中的连接属性。 Windows Server 2003域作用等级中的连接值复制"容许独立复制多值属性的值。" 。在英文中,结构或取决于别的属性的属性被摆脱,那样总体的一部分能够被一个一个地复制,而不是一次性复制全部排序。 它是为了更好地降低当代域自然环境中的复制总流量而引进的。

应用连接属性,活动目录 从另一个属性(称之为前向连接)的值测算给出属性(称之为反链)的值。 更好是的事例是组员关联的 member和 memberof : 组的member属性是前向连接,而客户的memberof 属性是反链。 枚举类型客户的memberof 属性时,反链会拓宽到以形成最后的组员关联集。

有关前向连接和反链,也有2个必须留意的地区。 更先,前向连接是应写的,而反链是不能写的,因而当今向连接属性变更时,有关的反链属性的值将自动升级。 次之,因为这一缘故,域中间只复制前向连接的属性,随后全自动测算反链。 要掌握其他信息,请查询这篇有关这一主题风格的文章。

相关文章

黑客手机型号(黑客的手机号码是多少)

黑客手机型号(黑客的手机号码是多少)

本文导读目录: 1、用别人的网络对方会知道我的手机型号吗? 2、黑客帝国里主角他们用的是什么型号的手机? 3、电影黑客帝国第一部里面的手机是诺基亚什么型号 4、黑客帝国第一部里neo(尼奥...

渗透测试中使用浏览器的正确姿势

渗透测试中使用浏览器的正确姿势

  渗透的时候使用得最多的就是浏览器和burp了,灵活使用浏览器可以使渗透的效率大大提高,这次就分享下我平时用浏览器的一些技巧。   1. 浏览器的选择   首选chrome浏...

怎样把微信上的聊天记录同步到另一个手机上

电信、联通和移动三大运营商都推出了免费送宽带的活动,如果你在移动宽带报停后有点后悔,想要重新办理应该如何操作呢。移动宽带报停了多久可以重新办理 移动宽带怎么恢复主机 友谊长存带来相关介绍。 移动宽...

烧肉人烧烤加盟店赚钱吗?好项目怎能不赚钱

烧肉人烧烤加盟店赚钱吗?好项目怎能不赚钱

有首网红歌这样唱“大金链子,小手表,一天三顿小烧烤”足以看见东北人对烧烤的喜爱,心情不好了,可以一个人去撸串去,也可以和好朋友去撸串去。总之,撸串可以治愈一个人的坏心情,一顿不行两顿,两顿不行三顿,吃...

“匿影”僵尸网络携新一轮勒索再临,360安全大脑独家揭秘攻击全链路

“匿影”僵尸网络携新一轮勒索再临,360安全大脑独家揭秘攻击全链路

导语:日前,360安全大脑全网独家截杀WannaRen?幕后元凶“匿影”僵尸网络的新一轮攻击活动,以全维度主动预警式安全防御,起底“匿影”僵尸网络威胁,护航党政军企多端用户网络安全。“WannaRen...

心理健康公司取名大全(92个有寓意名字)

好运两个字心理康健公司取名名字大全打分 好脸心理康健公司   74.24分   石油心理康健公司   30.70分   园艺心理康健公司   70.11分   哨卡心理康健公司   5.46分...