尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

SYSVOL里的金矿:用ADCollector挖掘GPP明文密码cpassword与受限组

SYSVOL里的金矿:用ADCollector挖掘GPP明文密码cpassword与受限组 SYSVOL里的金矿用ADCollector挖掘GPP明文密码cpassword与受限组【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollectorADCollector 是一款轻量级 Active Directory 枚举工具专为攻防场景设计可在早期侦察阶段快速从域环境中提取高价值信息。本文聚焦它的两项核心能力自动挖掘 SYSVOL 中的 GPP 明文密码cpassword并批量解析 GPO 受限组Restricted Group配置帮助你在大型域环境中迅速定位权限提升路径。什么是 SYSVOL为什么它是一座金矿SYSVOL 是域控上的一个 SMB 共享目录\\DC\SYSVOL\域名\存储着域内所有组策略对象GPO的策略文件。管理员在配置组策略偏好GPP和受限组时相关配置最终都会落盘到这里。问题在于这些文件对域内普通用户往往可读。也就是说只要你拥有域账号就可能翻遍整个 SYSVOL捡走管理员留在策略文件里的宝贝金矿存放位置风险GPP 明文密码cpasswordPolicies\{GPO-GUID}\MACHINE\Preferences\...下的 XML 文件直接还原账号明文密码受限组成员每个 GPO 的GptTmpl.inf批量获取本地管理员权限的账号Kerberos 策略 / 系统访问策略默认域策略的GptTmpl.inf掌握域安全基线GPP 明文密码 cpassword组策略偏好里的隐藏陷阱cpassword 藏在哪里当管理员在 GPP 中配置本地管理员、服务、计划任务、数据源、打印机、驱动器映射并设置账号密码时密码会被加密后写入对应的 XML 文件cpassword属性就藏在这些文件的属性节点里Groups.xml→ 本地组成员/本地管理员密码最常见Services.xml→ 服务账号密码ScheduledTasks.xml→ 计划任务账号密码Datasources.xml / Printers.xml / Drives.xml→ 数据源、打印机、映射盘符密码ADCollector 如何自动挖掘 cpassword手动翻找需要遍历成百上千个 GPO 目录而 ADCollector 把这个过程完全自动化了先通过 LDAP 枚举出域内全部 GPO 的 GUID拼接出每个 GPO 在 SYSVOL 中的路径递归查找上述 6 类 XML 文件解析 XML只提取含cpassword等敏感属性的节点并显示对应 GPO 名称使用多线程异步采集Task.WhenAll即使域内 GPO 数量巨大也能快速完成。核心入口在GetGPP()方法搜索属性被固定为cpassword采集主流程ADCollector3/ADCollector.cs定位 6 类 GPP XML 文件ADCollector3/AsyncCollection.cs各 XML 文件的 XPath 节点映射ADCollector3/Objects/XMLObject.cs拿到cpassword后用公开的 AES 解密算法即可还原明文ADCollector 的定位是枚举解密需配合其他工具完成。受限组Restricted GroupGptTmpl.inf 里的隐藏后门受限组是 GPO 中Group Membership小节的功能管理员用它强制覆盖目标计算机的本地组成员比如让某服务账号加入所有主机的 Administrators。它的致命之处一旦生效这些账号就拥有了目标机器的本地管理员权限。而配置内容全部以明文写在各 GPO 的GptTmpl.inf中格式类似[Restricted Groups] Memberof*\\domain.local\svc-backup__Memberof *S-1-5-32-544ADCollector 的 SMB 搜索字符串构建器会把Restricted Group作为独立枚举项遍历所有 GPO 的GptTmpl.inf抓取Group Membership小节并且会自动把 SID 转换为可读的组名如*S-1-5-32-544→Administrators受限组搜索定义ADCollector3/BuildSearchString.csINF 文件解析与 SID 转组名ADCollector3/Collector/CollectSYSVOL.cs此外同一套机制还能顺带提取 Kerberos 策略、系统访问策略和各 GPO 的特权分配Privilege Rights一次枚举收益多多。快速上手一条命令枚举 SYSVOL 金矿环境准备ADCollector 为 C# 项目需要 Windows .NET 环境编译运行。获取源码git clone https://gitcode.com/gh_mirrors/ad/ADCollector项目入口与解决方案文件项目文件ADCollector3/ADCollector3.csproj解决方案ADCollector3.sln命令行参数解析ADCollector3/Program.cs⚠️ 注意运行主机必须能访问 SYSVOL 共享。若从非域成员主机运行且启用了 UNC 硬编码策略需先在注册表放行详见 README.md 中的说明。运行方式最简单的全量枚举含 GPP cpassword 与受限组.\ADCollector.exe常用参数参数用途--Domain / --DC指定目标域与域控--Username / --Password使用指定凭据连接--LDAPONLY只枚举 LDAP不访问 SYSVOL--Debug调试模式排查 SYSVOL 访问失败SYSVOL 采集在 ADCollector3/ADCollector.cs 的Run()中编排先通过CanConnectSYSVOL()探测共享是否可达不可达时会跳过 SMB 相关项GPP、受限组、特权分配避免无谓报错。攻防两端如何消费这些结果攻击视角拿到cpassword后解密还原账号密码锁定受限组中的高价值账号后寻找其登录的机器即可沿本地管理员权限横向移动。GPP 密码往往是整个渗透中最短的路径应作为 SYSVOL 审计的第一优先级。防守视角把 ADCollector 当作红队视角的自查工具——它能在分钟级内告诉你域内有多少裸露的 GPP 密码和受限组配置从而推动整改删除含密码的 GPP 偏好、改用 Group Policy Preferences 替代方案或 LAPS、定期审计GptTmpl.inf中的Restricted Groups小节。总结ADCollector 用轻量代码实现了高回报的 SYSVOL 枚举一个cpassword搜索串挖出 GPP 明文密码一个Group Membership搜索串揪出受限组后门全部 GPO 并行扫描、结果带 GPO 名称可直接定位。无论是蓝队审计还是红队侦察把 SYSVOL 这座金矿翻一遍都是 AD 环境中性价比最高的起手式。【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollector创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表