Active Directory 中的橫向移動 - WMI and WinRM
Active Directory 中的橫向移動 WMI and WinRM 環境說明與定義 1. Client74、Client75、Client76 2. File04(73)、Web04(72) 3. DC(70) WMI 透過 TCP 135 上呼叫 PRC 來進行遠端訪問,並使用 19152~65536 隨機 Port 來建立 Session 使用前面章節提供的帳號密碼 jeff / HenchmanPutridBonbon11 先登入到 Client74 └─$ xfreerdp /u:jeff /p:HenchmanPutridBonbon11 /d:corp.com /v:192.168.223.74 網域帳號 CORP\jeff 是 Client74 的 Administrators 群組成員 接著我們要要對 file04(73) 進行橫向移動,讓我們透過 crackmapexec 先測試看看,發現現有使用者 jeff 沒有管理員權限,但我們已知另一組帳號密碼 jen / Nexus123!,測試後發現有權限 所以直接使用 wmin 指令帶 jen 的權限去連線測試 指令 wmic /node:192.168.223.73 /user:jen /password:Nexus123! process call create "calc" windows powershell 密碼 password 中有 ! ,發現不用帶單引號 ' 也可以直接辨識 下圖中 WMI 傳回新建立的進程 Process PID 以及回傳值 0 表示進程 Process 建立成功 將此攻擊轉換為 PowerShell 語法需要一些額外的細節。我們需要建立一個 PSCredential 物件來儲存我們的會話使用者名稱和密碼。為此,我們首先將使用者名稱和密碼儲存在各自的變數中,然後透過ConvertTo-SecureString cmdlet 來保護密碼。最後,我們將使用給定的使用者名稱和secureString物件建立一個新的 PSCredential 物件。 $username = 'jen'; $password = 'Nexus123!'; $secureString = ConvertTo-SecureSt...