欢迎来到 嗅灵易学

零基础也能上手的脚本技术课,一对一答疑带你入门

[翻译]针对微软活动目录的高级攻击:检测和缓解

[翻译]针对微软活动目录的高级攻击:检测和缓解

??原文http://blog.ptsecurity.com/2018/10/advanced-attacks-on-microsoft-active.html
??在过去的四年里,针对微软Active Directory的攻击一直是Blank Hat和Defcon报告中反复出现的话题。演讲者公开他们的新的攻击向量,分享了他们的观点,并提出了检测和避免这类攻击的建议。我相信IT部门能够创建一个由安全部门监管安全的基础设施。高质量的监管反过来也需要好的工具。这就像一个军事基地:你已经在周边建立了警戒塔,但仍然在该地区保持警戒。

六个不容忽视的策略

??许多供应商提供安全软件,以支持监测下列恶意活动:

通过HASH

??这种攻击受到NTLM体系结构的制约,NTLM是微软在1990年代创建的一种身份验证协议。登录到远程主机需要存储在用于身份验证过程计算机上的密码散列。因此,可以从计算机中提取哈希值。

Mimikatz

??为了实现这一点,法国研究员本杰明·德尔比(Benjamin Delpy)在2014年开发了Mimikatz,这是一种允许从计算机内存中提取明文密码和NTLM哈希的工具。

net user /domain

??我们应该如何使用用户名字典来进行这种攻击?任何域成员都可以执行返回AD域用户完整列表的net user /domain命令。

Kerberoasting

??如果一个域使用Kerberos作为身份验证协议,攻击者可以尝试使用Kerberoasting攻击。域上经过身份验证的任何用户都可以请求Kerberos票据访问服务(票据授予服务)。TGS被用于运行服务帐户的密码散列加密。请求TGS的攻击者现在可以强制它离线,而不必担心被阻止。如果成功的话,攻击者将获得与服务关联的帐户的密码,通常是特权帐户。

PsExec

??一旦攻击者获得所需的凭证,下一个任务就是远程命令执行。使用Sysinternals套件中的PsExec程序可以很容易地解决此任务,这在实践中被证明是非常有效的,并且得到了IT管理员和黑客的赞赏。

黑客的七板斧

??现在我们将回顾七种黑客招式,它们可以帮助我们完全控制多动目录。
??[图中显示了攻击的四个步骤。每个步骤都有一组方法]

PowerView

??PowerView是PowerSploit的一部分,PowerSploit是一个用于渗透测试的著名PowerShell框架。PowerView支持Bloodhound,这是一种在AD中提供对象连接图形表示的工具。

??Bloodhound活动目录对象之间关系的图形表示立即提供了这样的可能性:
????1.查找所有域管理员的帐户
????2.查找主机,其中记录了域管理员
????3.使用域管理会话找到从攻击者到目标主机的最短路径

注意:上传附件及图片大小不得大于30M。

⚠️ 版权声明:
本博客所有内容(含教程、源码、工具)仅供个人技术学习与研究交流使用,严禁商用、倒卖、二次分发及非法用途
未经作者书面授权,任何组织或个人不得转载、复制或用于其他平台,违者将追究相关责任。

0 0 0 举报
复制成功