AD域内网渗透学习——ACL攻击链
内容提要
本文记录了AD域ACL攻击的案例,涵盖从ACL枚举到利用的完整攻击链。首先介绍ACL的基本概念和权限类型,然后描述如何获取用户凭证和枚举ACL权限,最终利用这些权限进行攻击,包括修改用户密码、添加用户到特定组及执行DCSync攻击。最后强调了攻击后的环境清理步骤。
关键要点
-
ACL概述:访问控制列表(ACL)由多个访问控制条目(ACE)构成,主要分为全权访问控制列表(DACL)和系统访问控制列表(SACL)。
-
攻击者关注的ACE权限包括:GenericAll、GenericWrite、WriteOwner、WriteDACL、AllExtendedRights、ForceChangePassword和Self (Self-Membership)。
-
通过Responder获取用户凭证,破解NTLMv2哈希值,发现目标用户adunn具有DCSync权限。
-
使用Bloodhound枚举ACL,发现wley用户对damundsen用户有ForceChangePassword权限。
-
攻击链步骤包括:修改damundsen用户密码、将其添加到Help Desk Level 1组、利用GenericAll权限控制adunn用户。
-
执行DCSync攻击需要控制具有域复制权限的账户,使用impacket或Mimikatz工具进行攻击。
-
攻击后需清理环境,包括删除伪造SPN、移除damundsen用户和恢复其密码。
延伸解读
ACL的安全风险
访问控制列表(ACL)在AD域中扮演着重要的角色,但其配置不当可能导致严重的安全隐患。攻击者可以利用特定的ACE权限,如GenericAll和ForceChangePassword,进行权限提升和用户操控。因此,企业在配置ACL时需谨慎,定期审计权限设置,以降低被攻击的风险。
DCSync攻击的影响
DCSync攻击是一种高效的密码数据库窃取手段,攻击者通过控制具有域复制权限的账户,能够获取整个域的用户凭证。这种攻击不仅影响单个用户,还可能导致整个网络的安全性受到威胁。因此,企业应加强对域管理员权限的管理,限制不必要的权限分配。
环境清理的重要性
在完成攻击后,环境清理是确保不留后患的关键步骤。攻击者需要删除伪造的SPN和恢复被修改的用户密码,以避免被检测到。企业应建立完善的日志记录和监控机制,以便及时发现异常活动,确保网络环境的安全。
延伸问答
什么是ACL及其主要类型?
ACL是访问控制列表,主要分为全权访问控制列表(DACL)和系统访问控制列表(SACL)。
攻击者通常关注哪些ACE权限?
攻击者关注的ACE权限包括GenericAll、GenericWrite、WriteOwner、WriteDACL、AllExtendedRights、ForceChangePassword和Self (Self-Membership)。
如何获取用户凭证并进行ACL枚举?
可以通过Responder获取用户的NTLMv2哈希值并破解密码,然后使用Bloodhound枚举ACL权限。
DCSync攻击的基本原理是什么?
DCSync攻击是通过域控制器的目录复制服务远程协议来窃取Active Directory密码数据库。
执行DCSync攻击需要哪些条件?
需要控制一个具有执行域复制权限的账户,通常是域/企业管理员或默认域管理员。
攻击后需要进行哪些环境清理步骤?
需要删除伪造的SPN、移除damundsen用户和恢复其密码。