黑客网站渗透入侵破解拿权限
10.3K subscribers
2.4K photos
108 links
Download Telegram
hook
现在利用这个异常我们已经可以进行hook了 但是问题是只能进行一次 因为PAGE_GUARD会被消除 这时候我们可以利用SIGNLE_STEP 单步异常来再次设置属性 恢复执行

将eflags的TF位置1 即可触发单步异常

这里的处理类似硬断hook,接管beacon
首先要修改一下VEH的逻辑 这里我们不是通过PAGE_GUARD去hook函数
利用Detours去hook ZwAllocateVirtualMemory 接管beacon 使之分配的内存带上PAGE_GUARD属性
DCSync攻击条件
域控Administrators本地组,域环境组Domain Admins, Enterprise Admins组内的用户和域控制器的计算机帐户,以及拥有特殊ACE的域用户

拥有DCSync攻击权限的用户有域管administrator和在Domain Admins管理组的win10test

DCSync攻击手法
一.导出所有用户hash
lsadump::dcsync /domain:leecinsy.com /user:win10test //获取单个用户的hash
lsadump::dcsync /domain:leecinsy.com /all /csv //获取域类所有用户hash
当然,细心的朋友们可以发现也能拿到krbtgt用户的hash,那意味着我们也可以在制作黄金票据
域控制器(DC)是Active Directory(AD)域的支柱,用于高效的管理域内用户,所以在企业当中,为了防止DC出现意外导致域内瘫痪,所以都是要布置多台域控作为AD域的备份,或者是部署多台域控制器,方便在站点位置本地提供身份验证和其他策略。

当企业内网当做部署了多台域控制器后,一台域控进行了数据的更改之后,需要与其他域控进行数据的同步,而这个同步是通过Microsoft的远程目录复制服务协议 (MS-DRSR),该协议是基于MSRPC / DCE/RPC )进行的。并且其 DRS 的 Microsoft API 是DRSUAPI(这个在后面抓包可以看到)。

在不同域控制器(DC)之间,每 15 分钟都会有一次域数据的同步。

当一个域控制器(DC 1)想从其他域控制器(DC 2)获取数据时,DC 1 会向 DC 2 发起一个 GetNCChanges 请求,该请求的数据包括需要同步的数据。

如果需要同步的数据比较多,则会重复上述过程。

DCSync 就是利用的这个原理,通过 Directory Replication Service(DRS) 服务的 GetNCChanges 接口向域控发起数据同步请求.
DCSync攻击域控
如果拿到了域内用户的权限,则可以在域内直接使用mimikatz去dump域控hash,注意:这里不需要使用debug权限也可以去直接dump哈希的,因为DCSync去向域控发起请求,并非本地操作,为网络请求。
当前为普通域用户,并非在管理员组中.

具有DCSync权限,则可以直接连接域控dump哈希

主机上有杀软无法上传mimikatz,可以使用impacket中的secretsdump去dump哈希

拿到用户为以下组的用户,即可直接写入DCSync功能,从而dump哈希

当前admin用户为domain admins组的用户

查询到该用户可对自己有写入权限,那么即可写入DCSync
配置IDS监管网络流量
如若发现在以DsGetDCChange请求源不在"复制允许列表",
使用DCSYNCMonitor来监控网络流量
我们还可以利用网络流量来检测 DCSync 攻击。需要在域控制器上安装一个工具DCSYNCMonitor来监控网络流量。当通过网络执行任何复制时,此工具会触发警报。当真正的域控制器请求复制时,这可能会触发误报警报。因此,建议使用DCSYNCMonitor工具和配置文件,我们在其中指定网络中域控制器的 IP 地址,以避免误报警报。
Mimikatz 是一款开源工具,旨在收集和利用 Windows 操作系统上的凭据。其主要功能是从内存中提取纯文本密码、哈希、PIN 码和 Kerberos 票证,使其成为一款强大的后利用工具。

1. 凭证提取
Mimikatz 擅长提取各种形式的凭证,包括:

密码:检索存储在内存中的纯文本密码。
哈希:提取密码哈希以进行离线破解。
PIN 码:捕获用于身份验证的 PIN 码。
Kerberos 票证:窃取 Kerberos 票证来冒充用户。
2. 传递票证攻击
Mimikatz 可以操纵 Kerberos 票证,让攻击者无需实际用户密码即可在网络中横向移动。这被称为“传递票证”攻击,其中被盗用的票证授予票证 (TGT) 被用于未经授权的访问。

3. 哈希传递攻击
除了传统的传递哈希攻击之外,Mimikatz 还引入了“过度传递哈希”的概念,即将恶意代码注入 LSASS(本地安全机构子系统服务)进程以实时拦截密码哈希。

4. 金票攻击
Mimikatz 可以创建伪造的 Kerberos 票证,即“黄金票证”。攻击者可以使用这些票证冒充任何用户并获得对网络的持久访问权限。

5. DCSync 攻击
Mimikatz 可以执行 DCSync 攻击来模拟域控制器 (DC) 复制请求,获取敏感帐户信息(包括 NTLM 哈希),而无需直接与 DC 交互。
转储 LSASS 的必要条件
为了将 LSASS 转储为攻击者,必须拥有 SEDebugPrivilege。Windows 默认设置是将此权限授予本地管理员,但可以使用“whoami”命令进行验证。

其次,值得注意的是,在现代机器上,Windows Defender 将终止任何试图转储 LSASS(2)的 PowerShell 进程,因此,使用 CMD 或 .net 工具而不是 PowerShell 来执行此操作非常重要。

以下是用于转储 LSASS 的方法列表。请注意,这些方法中有几种会创建内存转储文件,而不是输出哈希/密码。要处理 LSASS 内存转储文件,Mimikatz 或 Pypykatz 是两种用于提取凭据的常用工具。