AD域控提权方法

极客

本文目录导读:

AD域控提权方法

  1. 第一招:Kerberoasting——这哪是提权,这是“烤串儿”啊!
  2. 第二招:MS14-068与伪造票据——这简直是“老酒装新瓶”,但依旧上头
  3. 第三招:黄金票据与白银票据——别问,问就是“签个假证”走天下
  4. 第四招:滥用ACL与GPO——这才是“润物细无声”的高级玩法

家人们,谁懂啊?每次看到那些网管小哥抱着AD域控当宝贝一样供着,我就想摇醒他们——你这不叫安全,叫裸奔啊! 不是我危言耸听,就我这些年“溜达”过的内网,十个域控九个脆,还有一个特别脆,今天咱不聊那些虚头巴脑的理论,就掏心窝子跟你唠唠,那些黑客(还有我这种白帽“坏蛋”)到底是怎么一步步摸到域控大哥脸上的,说真的,看完你可能会后背发凉。

第一招:Kerberoasting——这哪是提权,这是“烤串儿”啊!

先声明,这招不是啥新鲜玩意儿,但架不住它好用啊!你想想,域里那么多服务账户,SPN(服务主体名称)一注册,谁都能拿个普通账号去申请服务票据,问题出在哪儿?有些管理员老哥图省事,把服务账户的密码设置得跟“123456”似的,或者密钥太长懒得记就整了个弱口令。

我跟你讲,我现在感觉这就像是把一个价值连城的保险柜钥匙,挂在门口花盆底下,还贴了个标签“钥匙在这”,用普通域账号跑一下SetSPN -Q */*,拉出一堆SPN,然后向KDC申请TGS票据,拿回来扔到GPU服务器上跑字典,或者干脆用Hashcat硬怼。过程极其舒适,毫无波澜。 要是碰到个密码是P@ssw0rd的,那真是,你还没反应过来,域管权限已经到手了,你说气不气人?哎,防这个真心不难,关键就是把服务账户密码搞复杂点,定期换,别让票据在内存里过年。

第二招:MS14-068与伪造票据——这简直是“老酒装新瓶”,但依旧上头

哎,说到这个我就要叹气,这漏洞都出来多少年了?CVE-2014-068,微软早就打了补丁,可架不住总有那么些“钉子户”系统,或者补丁没打全的漏网之鱼,利用工具也成熟得不行,MS14-068.exe跑一下,生成一个超级票据(TGT),里面把普通用户伪装成域管。

然后呢?直接mimikatz导入票据,那叫一个丝滑,我当时测一个客户的内网,那感觉就像拿着万能钥匙进了自家客厅,连个警报器都不带响的。 这提权方法虽然老,但每次用都能收获惊喜(或者惊吓),你说气不气?所以啊,打补丁这事,别偷懒,别觉得“我系统稳得很”,真等你被提权了,哭都来不及。

第三招:黄金票据与白银票据——别问,问就是“签个假证”走天下

这个就比较高阶了,但也是提权的核心逻辑,拿到KRBTGT账户的Hash(这本身就是域控最高权限了,但我更爱用它来做持久化),你就能伪造任意用户的TGT,这就是黄金票据,白银票据则是伪造服务票据,绕过KDC验证。

说真的,这事儿干起来特别有“成就感”,但也特别“罪恶”。 想象一下,你拿着KRBTGT的Hash,像造钱一样批量生成域管票据,那一刻你就能深刻理解什么叫“权限在手,天下我有”,但兄弟,我真心劝你,这招是双刃剑。防御的关键在于,看日志!看日志!看日志! ID为4769和4770的事件,一旦发现异常的Kerberos服务请求,立马拉响警报,别整天只盯着防火墙,内部的眼神儿也得擦亮点儿。

第四招:滥用ACL与GPO——这才是“润物细无声”的高级玩法

这招儿我太爱了,因为它充分体现了“脑子比蛮力重要”,很多域环境里,普通用户或者某个服务账户的ACL(访问控制列表)权限给得过于宽泛。你是个普通员工,但你的账户居然有权限往域管组里加人,或者能写某台域控的GPO(组策略)。

你别笑,现实中我真见过,通过PowerView一查,好家伙,GenericAll权限直接挂在某个倒霉的域管账号上,这时候你只需要用Rubeus或者ADSI编辑器,把自己账户往Domain Admins组里一扔,完事儿,整个过程静悄悄,连个水花都溅不起来,比跑漏洞稳妥多了。 这种提权方法是对企业“最小权限原则”的终极嘲讽。没事儿就梳理下委派权限,别让你的域变成一张四处漏风的破渔网。


最后我要是再跟你掏心窝子说一句: 以上所有AD域控提权方法,核心都在于获取凭据(Hash或票据)滥用信任关系,我写这篇不是教你使坏,而是让你知道,敌人会怎么出牌,你只有自己先当一回“黑客”,去摸一遍自家的域环境,你才会知道哪里疼。

好了,今天先唠到这儿,我这还有一肚子坏水……啊不,是防御心得,下次再跟大家掰扯,别光收藏不转发,顺手点个赞,让更多的网管兄弟看看,别等被人提权了才拍大腿喊“哎呀妈呀”!!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]