發表文章

目前顯示的是有「shadow copy」標籤的文章

Active Directory 中的橫向移動 - Persistence

圖片
 Active Directory 中的橫向移動 - Persistence Golden Ticket 偽造金票透過濫用 krbtgt 帳號的 HASH 來實現 當使用者提交 TGT 請求時,KDC 使用只有網域中的 KDC 已知的金鑰對 TGT 進行加密。該金鑰實際上是名為 krbtgt的網域使用者帳戶的密碼雜湊。 如果我們能夠獲得krbtgt密碼哈希,我們就可以創建自己的自訂 TGT,也稱為金票。 儘管這種技術的名稱類似於我們在攻擊身份驗證模組中遇到的銀票,但金票提供了更強大的攻擊向量。銀票旨在偽造 TGS 票來存取特定服務,而金票則允許我們存取整個網域的資源 例如,我們可以建立一個 TGT,聲明非特權使用者實際上是 Domain Admins 群組的成員,而網域控制站將信任它,因為它已正確加密 一樣先 RDP 用 jen 登入 Client74,然後執行 PsExec64 去呼叫 DC1 的 cmd.exe 發現顯示沒有權限 Access is denied. 先用 jeffadmin 登入 DC1 開啟 mimikatz 輸入 debug mode,privilege::debug 再輸入 lsadump::lsa /patch,讓我們先獲取 krbtgt 的 NTLM HASH 以及 Domain SID 如下圖 SID : S-1-5-21-1987370270-658905905-1781884369 krbtgt HASH : 1693c6cefafffc7af11ef34d1c788f47 一旦獲取 krbtgt 帳戶的 NTLM 與網域的 SID 值後就可以偽造黃金票證 回到 Client74 啟動 mimikatz 工具輸入 kerberos::purge,目的是先刪除現有的 kerberos 票證 接著直接建立黃金票證,指令 kerberos::golden /user:jen /domain:corp.com /sid:S-1-5-21-1987370270-658905905-1781884369 /krbtgt:1693c6cefafffc7af11ef34d1c788f47 /ptt 可以看到直接把黃金票證給予使用者 jen,uid = 500 使用黃金票證時,Mimikat...