AD域内网渗透学习——ACL攻击链

💡 原文中文,约4400字,阅读约需11分钟。
📝

内容提要

本文记录了AD域ACL攻击的案例,涵盖从ACL枚举到利用的完整攻击链。首先介绍ACL的基本概念和权限类型,然后描述如何获取用户凭证和枚举ACL权限,最终利用这些权限进行攻击,包括修改用户密码、添加用户到特定组及执行DCSync攻击。最后强调了攻击后的环境清理步骤。

🎯

关键要点

  • ACL概述:访问控制列表(ACL)由多个访问控制条目(ACE)构成,主要分为全权访问控制列表(DACL)和系统访问控制列表(SACL)。

  • 攻击者关注的ACE权限包括:GenericAll、GenericWrite、WriteOwner、WriteDACL、AllExtendedRights、ForceChangePassword和Self (Self-Membership)。

  • 通过Responder获取用户凭证,破解NTLMv2哈希值,发现目标用户adunn具有DCSync权限。

  • 使用Bloodhound枚举ACL,发现wley用户对damundsen用户有ForceChangePassword权限。

  • 攻击链步骤包括:修改damundsen用户密码、将其添加到Help Desk Level 1组、利用GenericAll权限控制adunn用户。

  • 执行DCSync攻击需要控制具有域复制权限的账户,使用impacket或Mimikatz工具进行攻击。

  • 攻击后需清理环境,包括删除伪造SPN、移除damundsen用户和恢复其密码。

🔎

延伸解读

ACL的安全风险

访问控制列表(ACL)在AD域中扮演着重要的角色,但其配置不当可能导致严重的安全隐患。攻击者可以利用特定的ACE权限,如GenericAll和ForceChangePassword,进行权限提升和用户操控。因此,企业在配置ACL时需谨慎,定期审计权限设置,以降低被攻击的风险。

DCSync攻击的影响

DCSync攻击是一种高效的密码数据库窃取手段,攻击者通过控制具有域复制权限的账户,能够获取整个域的用户凭证。这种攻击不仅影响单个用户,还可能导致整个网络的安全性受到威胁。因此,企业应加强对域管理员权限的管理,限制不必要的权限分配。

环境清理的重要性

在完成攻击后,环境清理是确保不留后患的关键步骤。攻击者需要删除伪造的SPN和恢复被修改的用户密码,以避免被检测到。企业应建立完善的日志记录和监控机制,以便及时发现异常活动,确保网络环境的安全。

延伸问答

什么是ACL及其主要类型?

ACL是访问控制列表,主要分为全权访问控制列表(DACL)和系统访问控制列表(SACL)。

攻击者通常关注哪些ACE权限?

攻击者关注的ACE权限包括GenericAll、GenericWrite、WriteOwner、WriteDACL、AllExtendedRights、ForceChangePassword和Self (Self-Membership)。

如何获取用户凭证并进行ACL枚举?

可以通过Responder获取用户的NTLMv2哈希值并破解密码,然后使用Bloodhound枚举ACL权限。

DCSync攻击的基本原理是什么?

DCSync攻击是通过域控制器的目录复制服务远程协议来窃取Active Directory密码数据库。

执行DCSync攻击需要哪些条件?

需要控制一个具有执行域复制权限的账户,通常是域/企业管理员或默认域管理员。

攻击后需要进行哪些环境清理步骤?

需要删除伪造的SPN、移除damundsen用户和恢复其密码。

🏷️

标签

➡️

继续阅读