我的一次“惊魂”内网渗透实录
各位老铁,今天咱们不聊那些虚头巴脑的理论,直接上硬菜!我要跟你们好好唠唠我最近折腾的那个 黄金票据提权脚本 的事儿,哎,说真的,整个过程那叫一个“心跳加速”,差点没把我自己给“玩”进去,搞定之后那成就感,啧啧,简直比大夏天灌一瓶冰阔落还舒爽!

先普及个热知识,免得萌新懵圈: 啥是黄金票据(Golden Ticket)?简单粗暴地讲,就是你在域控(DC)那儿偷摸搞到了 KRBTGT 账户的密码哈希,然后就能自制一张“万能门禁卡”,想去哪儿逛去哪儿逛,甚至能“伪造”域内任意用户,包括管理员!咱今天脚本干的就是这活儿。
开头那股子“怂”劲儿
说实话,刚接触这个 黄金票据提权脚本 的时候,我内心是拒绝的,为啥?因为网上那些教程写得跟天书似的,一堆参数看得我脑仁儿疼,这事儿风险老大了,一个不小心,目标域控的日志里就会留下我的“倩影”,到时候被蓝队那帮家伙顺藤摸瓜,我找谁说理去?可又架不住心里的好奇小猫一直挠痒痒——这玩意儿到底咋实现的? 我咬咬牙,撸起袖子就开干了!
调试脚本时的“血压飙升”
我用的这个脚本,说白了就是一套自动化工具链,它最核心的逻辑,就是先通过一些手段(比如卷影复制,或者利用某些系统漏洞)拿到 NTDS.dit 文件,再配合注册表里的 SYSTEM 文件,最终把 KRBTGT 的哈希给榨出来,等拿到了这串“芝麻开门”的咒语,脚本就开始自动生成票据,并注入到当前会话中。
嘿,你猜怎么着?第一次运行,它直接给我报了个 Error: KRB_AP_ERR_MODIFIED!我当时就急了:“哎呦我去,这啥情况?” 排查了半天,发现是目标服务器的系统时间跟我本地差了那么零点几秒。Kerberos 认证对时间极度敏感,这大家都知道吧? 那真是“差之毫厘,谬以千里”!
然后我就开始调整脚本里的时间同步逻辑,加了自动校准功能,再次运行,看着命令行里刷出一行 [+] Golden Ticket successfully injected! 的时候,我那个心啊,直接从嗓子眼儿落回到肚子里,长舒一口气:“我的妈呀,总算成了!”
提权成功后的“颅内高潮”
拿到权限之后,第一件事当然是要验证一下这个 黄金票据提权脚本 是否真的“通杀”,我试着访问目标域控的共享目录,又用 psexec 弹了个系统权限的 shell,当那个 NT AUTHORITY\SYSTEM 的提示符闪烁在屏幕前,我这手都忍不住有点抖——这可是域里最高的权力啊! 那种感觉,就好像你游戏里开了无双割草,从最开始的小心翼翼,瞬间变成了“老子天下第一”的豪横。
不过说归说,闹归闹,咱得明白一个理儿:这脚本威力大,但更是把双刃剑。 如果用不好,或者拿去做坏事,那性质可就变了。
给家人们划重点(防御视角)
既然聊到这儿了,我也得给那些每天担惊受怕的运维老哥提个醒。面对黄金票据攻击,你光装个杀软没啥大用。 关键要看这几个地方:
- 强密码与定期轮换:KRBTGT 的密码哈希必须当祖宗一样供着,每隔几个月就得改一次,让那些旧票据直接变废纸。
- 域控审计:时刻盯着域控的日志,尤其是 4769 这种票据请求事件,如果发现那些极度不正常的特权请求,赶紧报警!
- 抓内鬼:攻击者能拿到哈希,说明内网早就被人撕开口子了,这家伙绕了这么大一圈,其实是在打你的“暗门”。
行了,老铁们,今儿就跟你们啰嗦到这儿。黄金票据提权脚本 这事儿,说到底还是攻防对抗的艺术,我自己这波操作虽是“侥幸”成功,但也让我对内网安全的敬畏之心又加深了一层,下次再聊,咱们换个新花样玩玩!拜拜了你嘞!