尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

AD安全101实战指南:从零搭起一个域,走通8条攻击链

AD安全101实战指南:从零搭起一个域,走通8条攻击链 AD安全101实战指南从零搭起一个域走通8条攻击链【免费下载链接】adsecAn introduction to Active Directory security项目地址: https://gitcode.com/gh_mirrors/ad/adsec某公司IT负责人对域环境的全部认知是“域控还活着”。但只要所有 Windows 机器的本地管理员密码设置相同攻击者不需要知道任何明文口令就能逐台机器跳过去。adsecActive Directory Security 101项目正是为这类问题而生的 AD 安全入门课程它给你一套可控的测试域和 8 个循序渐进的攻防练习让你亲手把经典攻击链走一遍。先跑起来AD 实验域的最小化配置步骤不用先啃完理论按最短路径操作你能拿到一个可用的域和一台已被攻陷的攻击机拿到课程材料git clone https://gitcode.com/gh_mirrors/ad/adsec课件、建站脚本、8 个练习文件都在这个目录里。建 3 台 Windows Server 2019 虚拟机命名为 ADSEC-DC、ADSEC-00、ADSEC-01放同一网段DNS 指向域控 IP。这是 lab-setup/README.md 里的最小拓扑。提升域控制器把 create-domain.ps1 拷到 ADSEC-DC 上执行完成后重启contoso.com 域就建成了。注入测试数据ADSEC-00/01 加域后在域控上跑 domainprepare.ps1脚本会自动创建练习用的用户、组和 OU。备好攻击机把 exercises/attacker-tools 下的工具包解压到 ADSEC-00解压密码infected再运行install-choco-and-dependencies.ps1装好依赖。练习的预设剧情是攻击者已以用户 john 的身份拿到 ADSEC-00 的立足点后面每一步都是基于这个前提的攻防推演。原理拆解一通电话对暗号讲清 NTLM 挑战-响应为什么攻击者不输密码也能登录别的机器关键在 NTLM 这套 Windows 里到处在用的认证协议是怎么验明正身的。把它想成电话银行客服从不让你报密码而是说请算一下 7×9 再加您卡号后两位。银行方知道只有真持卡人会答对你方知道只有真密码才能算出正确答案。NTLM 的运作方式完全一样服务器抛出的随机数 客服出的那道题每次认证都换一题叫 Challenge客户端的密钥 密码的NT 哈希NTHash即对 UTF-16LE 编码的口令做一轮 MD4这个哈希存在本地 SAM 或域控的 NTDS.dit 里客户端算完的结果 返回给服务器的 Response。服务器拿数据库里的 NTHash 做同样的运算再比对一致即放行。完整交互如下这里藏着关键的副作用整个校验过程只依赖哈希。一旦哈希本身泄露攻击者就能替客户端对暗号而服务端无法分辨来者是谁。四张知识点卡AD 认证必须记住的关键结论卡 1拿到哈希为什么等于拿到密码哈希本身就是凭证明文不是必需的。NTHash MD4(口令的 UTF-16LE 编码)这 16 个字节是服务端校验时唯一用到的东西。抓到一个哈希就能直接参与对暗号这正是 Pass-the-Hash 成立的全部原理也是练习 2 的核心。卡 2NTLMv1 和 v2 差在哪v1 的应答可以离线爆破必须禁用。对比项NTLMv1NTLMv2挑战长度8 字节16 字节应答算法基于 DES基于 HMAC-MD5 的密钥散列客户端自带随机数无有离线破解难度彩虹表即可明显更高卡 3中继攻击凭什么成立运算结果里没有绑定你在跟谁说话。客户端的 Response 不绑定具体目标服务攻击者可以先逼受害者主动连上自己控制的假服务强制认证再把整段挑战-响应转发到域控 LDAP 上域控会以为是受害者直连。练习 3 演示的就是这条链。卡 4计算机账户为什么也有价值机器账户也是一等身份还能持有委派权限。比如先在目录里新建机器账户evilpc$再借中继把 ADSEC-01 的机器账户认证转发给域控写入它的 RBCD 委派属性——之后即可用它冒充任何登录这台机器的域用户。攻防对照表每个攻击配一个对应防御攻击路径它为什么成立对应防御 Pass-the-Hash 横向移动哈希直接当凭证用不需要明文本地管理员密码统一管理LAPS强制 SMB 签名优先走 KerberosNTLMv1 降级v1 应答只依赖 8 字节挑战可离线爆破组策略LAN 管理器身份验证级别设为仅 NTLMv2强制认证 中继到域控挑战-响应不绑定目标服务认证可被转发修补打印服务等强制认证漏洞用 RPC 过滤器封禁 MS-RPRN、MS-EFSRPC服务上启用扩展保护RBCD 委派滥用计算机对象的委派属性可被低权限账户写入限制普通用户创建计算机账户监控msds-allowedtoactonbehalfofotheridentity变更Kerberoasting任何用户都能向服务账户要 TGS 并离线破解服务账户用长随机密码监控 4769 事件DCSync / 黄金票据krbtgt 哈希能被复制协议从域控同步走krbtgt 改密两次审计并收紧目录复制权限进阶路线adsec 的 8 个练习按顺序走建好环境后按 exercises/ 里的顺序推进每个练习末尾都有思考题边做边查资料效果更好编号目的文件路径1侦察用 PowerView 摸清域结构和高价值账户exercises/1-Reconnaissance.md2Mimikatz 提取本地哈希Pass-the-Hash 横向exercises/2-NTLM.md3强制认证 中继到域控种下 RBCD 权限exercises/3-NTLM-Relay.md4Kerberoasting 服务账户离线破解 TGSexercises/4-Kerberos-Roasting.md5滥用经典受限委派冒充域管exercises/5-Kerberos-Delegation.md6消费练习 3 种下的 RBCD 委派权限exercises/6-Kerberos-RBCD.md7BloodHound 梳理攻击路径 GPO 滥用拿下域管exercises/7-ACL.md8DCSync 与黄金票据完成持久化收尾exercises/8-Persistence.md理论课件在 slides/AD-Security-101.pdf建议在每做完一个练习后回翻对应章节理论和手感对得上记忆才扎实。收尾做完练习 8 之后别停留在拿到域管的成就感上。回到练习 3 想一想如果 RPC 过滤器已经封死了中继入口攻击者会换哪个协议去强制认证当你面对域控还活着这句话能顺手答出这个问题时才算真正补上了那个缺口。【免费下载链接】adsecAn introduction to Active Directory security项目地址: https://gitcode.com/gh_mirrors/ad/adsec创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表