非约束委派哪种稳

极客

非约束委派哪种稳?聊聊我在域渗透里踩过的那些坑

嘿,朋友们!今天咱们来唠一个特别实在的话题——非约束委派哪种稳,说真的,这个问题我在实战和靶场里来来回回折腾了好几遍,踩的坑那叫一个多,今天就把我自己的心得掏心窝子跟你们分享一下。

非约束委派哪种稳

先说说非约束委派到底是个啥玩意儿

你要是搞过域渗透,肯定对委派(Delegation)不陌生,委派就是让一个服务账号代替用户去访问另一个服务,听起来挺方便对吧?但这里面的水可深了去了。

非约束委派(Unconstrained Delegation)是最"豪放"的一种——服务账号拿到用户的TGT之后,可以拿这个票据去访问任意服务,你没听错,是任意!这就好比你把家门钥匙给了邻居,结果他能开整个小区所有的门……刺激不刺激?

那问题来了,非约束委派哪种稳?别急,咱们慢慢往下聊。

非约束委派的几种利用姿势,哪种更稳?

直接抓TGT——经典但看运气

最常见的思路就是:找到一个配置了非约束委派的服务账号,想办法让高权限用户(比如域管)来访问这个服务,然后从内存里把TGT薅出来。

说实话,这招经典是经典,但稳不稳真的看环境,为啥呢?因为现在很多环境都打了补丁,或者域管根本不怎么登录那些边缘服务,你蹲半天可能啥也等不到,急死个人!

PrinterBug + 非约束委派——我心中的"稳"字担当

要说非约束委派哪种稳,我个人最推的就是这个组合拳,PrinterBug(也就是MS-RPRN那个老漏洞)可以强制让目标机器回连你指定的主机,如果那台主机上正好有非约束委派的服务账号,嘿嘿,域控的TGT就直接送到你嘴边了。

这招稳在哪?稳在它主动性强啊!你不用干等着,可以直接触发,而且很多环境里打印服务默认开着,成功率相当可观,我自己的经验是,只要目标没做特别严格的加固,这招基本十拿九稳。

配合SpoolSample——也不错,但稍微挑环境

SpoolSample跟PrinterBug思路类似,也是强制回连,不过它对打印服务版本的依赖稍微高一点,有时候会遇到"你这台机器没开Spooler"的尴尬情况,所以要说非约束委派哪种稳,SpoolSample算是备选方案,能用,但不如PrinterBug那么百搭。

为什么说PrinterBug那套最稳?我的真实体会

讲真,我在好几个不同规模的域环境里试过,PrinterBug + 非约束委派的组合成功率是最高的,原因有这么几点:

  • 触发条件低:只需要目标机器能访问你的监听主机,打印服务开着就行。
  • 不需要用户交互:不像钓鱼那样还得骗人点链接,这玩意儿直接远程触发。
  • 域控也能被"钓":只要域控的机器账号在某台非约束委派主机上有权限,就能被强制回连。

当然啦,也不是说百分百稳,有时候会遇到防火墙拦、Spooler被禁用、或者目标机器打了最新补丁的情况,这时候就得换思路,比如看看有没有其他非约束委派的主机可以当跳板。

几个实用小建议,让你少走弯路

  1. 先枚举再动手:别一上来就瞎搞,先用PowerView或者ADFind把域里所有非约束委派的主机找出来。
  2. 监听要到位:Rubeus的monitor模式记得提前开好,不然TGT来了你都没接住,那可就亏大了。
  3. 注意票据时效:TGT是有有效期的,拿到之后尽快用,别磨磨蹭蹭。
  4. 做好清理:打完之后记得把监听撤了,别留下痕迹。

总结一下

所以回到最开始的问题——非约束委派哪种稳?我的答案是:PrinterBug配合非约束委派的组合最稳,其次是SpoolSample,纯靠蹲守抓TGT的方式最看运气。

当然啦,实战里没有绝对的"稳",关键还是看你对环境的理解够不够深,工具是死的,人是活的,多练、多试、多总结,你自然就知道哪种方式最适合当前场景了。

好了,今天就唠到这儿,如果你也在琢磨非约束委派的事儿,欢迎一起交流讨论!咱们下回见~

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]