Cyber Security Academy · درس

تصعيد الامتيازات والسيطرة على النطاق

من موطئ القدم إلى Domain Admin.

الدرس 4 من 413 خطوة

تصعيد الامتيازات والسيطرة على النطاق درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

من موطئ قدم إلى Domain Admin

نادرًا ما يكون موطئ القدم هو الهدف. فعادةً ما يتمثل الهدف في مهمة AD في إثبات وجود مسار إلى Domain Admin، أو بصورة أدق، إثبات السيطرة على Tier 0، أي وحدات تحكم المجال وبنية الهوية.

تجمع تصعيدات الصلاحيات في AD بين التصعيد المحلي وسرقة بيانات الاعتماد وأخطاء إعداد الدليل، إلى أن تصل إلى أهم الأصول.

ابدأ بتصعيد الصلاحيات محليًا

من جلسة منخفضة الصلاحيات على مضيف، ستحتاج عادةً إلى SYSTEM المحلي لتفريغ بيانات الاعتماد. ومن أساليب التصعيد المحلي الشائعة:

  • مسارات الخدمات غير المحاطة بعلامات اقتباس وصلاحيات الخدمات الضعيفة.
  • الملفات التنفيذية للخدمات القابلة للكتابة أو اختطاف DLL.
  • نهج MSI ‏AlwaysInstallElevated.
  • انتحال الرموز، من عائلة Potato، باستغلال SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

الجمع والانتقال

باستخدام SYSTEM، تفرّغ بيانات الاعتماد المخزنة مؤقتًا وتنتقل إلى مضيف آخر. وقد تفتح كل بيانات اعتماد جديدة الوصول إلى مضيفين جدد وصلاحيات أعلى.

تتكرر العملية كما يلي: التفريغ ← تحديد الأهداف التي يمكن الوصول إليها في BloodHound ← الانتقال جانبيًا ← التفريغ مجددًا. كرّر ذلك حتى تظهر بيانات اعتماد ذات صلاحيات مرتفعة.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

التصعيد المستند إلى ACL

تُعد قوائم ACL التي أُسيء إعدادها مسارًا موثوقًا للتصعيد ولا يتطلب استغلالًا. فإذا كنت تتحكم في كيان رئيسي يملك حقوقًا على كائن ذي صلاحيات مرتفعة، يمكنك منح نفسك صلاحية الوصول.

  • تتيح لك ForceChangePassword على مستخدم إعادة تعيين كلمة مروره.
  • تتيح لك GenericWrite على مستخدم تعيين SPN وتنفيذ Kerberoast عليه، أو تعيين RBCD.
  • تتيح لك WriteDacl على مجموعة إضافة نفسك إليها.
  • يمثل AddMember على مجموعة ذات صلاحيات مرتفعة تصعيدًا مباشرًا.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

إساءة استخدام التفويض

تؤدي أخطاء إعداد التفويض بكفاءة إلى انتحال هوية المستخدمين ذوي القيمة العالية.

  • Unconstrained delegation: إجبار وحدة تحكم المجال على المصادقة، باستخدام PrinterBug أو PetitPotam، ثم التقاط TGT الخاص بها وتنفيذ DCSync.
  • Resource-Based Constrained Delegation: عند امتلاك حقوق كتابة على جهاز، أضف حسابًا تتحكم فيه إلى msDS-AllowedToActOnBehalfOfOtherIdentity الخاص به، وانتحل هوية أي مستخدم عبر S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

هجمات ADCS (مسارات ESC)

تتيح Active Directory Certificate Services تصعيد الصلاحيات المستند إلى الشهادات. وتسمح القوالب التي أُسيء إعدادها للمستخدمين منخفضي الصلاحيات بتسجيل شهادات يمكنها المصادقة بصفة أي شخص.

  • ESC1: يسمح القالب باسم SAN يقدمه مقدم الطلب، بالإضافة إلى EKU لمصادقة العميل.
  • ESC8: ترحيل NTLM إلى نقطة نهاية التسجيل عبر الويب.

تكون الشهادة المرتبطة بحساب DA مستدامة وتبقى صالحة حتى بعد إعادة تعيين كلمات المرور.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

DCSync لسرقة جميع التجزئات

بمجرد أن تتحكم في كيان رئيسي يملك حقوق Replicating Directory Changes، يمكنك انتحال هوية وحدة تحكم مجال وسحب تجزئة أي حساب، بما في ذلك krbtgt، عبر بروتوكول النسخ المتماثل القياسي. ولا يتم تشغيل أي تعليمات برمجية على وحدة تحكم المجال.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

إرساء السيطرة على المجال

بامتلاك تجزئات krbtgt وDA، تحقق السيطرة على المجال. وتشمل خيارات الاستمرارية:

  • Golden Ticket: تزوير TGT من تجزئة krbtgt.
  • DCShadow: تسجيل وحدة تحكم مجال مارقة لدفع تغييرات ضارة إلى الدليل.
  • AdminSDHolder: إنشاء باب خلفي في قالب ACL الذي يُعاد تطبيقه على المجموعات المحمية كل ساعة.
  • استمرارية مستندة إلى الشهادات عبر ADCS.

اكتشاف المرحلة النهائية

تُصدر الإجراءات عالية التأثير إشارات قابلة للاكتشاف.

  • تنفيذ DCSync من عنوان IP مصدر ليس لوحدة تحكم مجال: الحدث 4662 مع GUID النسخ المتماثل.
  • تؤدي أدوات الإجبار إلى مصادقة شاذة لحساب الجهاز.
  • تغييرات ACL الخاصة بـ AdminSDHolder، في الحدث 5136.
  • تسجيل شهادات بطريقة شاذة مع SAN لا يطابق مقدم الطلب.

حماية Tier 0

يتطلب احتواء السيطرة على المجال وسائل حماية معمارية.

  • تطبيق tiered administration بصرامة: لا يسجّل مسؤولو Tier 0 الدخول إلا إلى مضيفي Tier 0.
  • تقييد حقوق النسخ المتماثل وتدقيق من يملك صلاحيات DCSync.
  • تحصين قوالب ADCS، وتفعيل الموافقة على التسجيل، وتصحيح مسارات PetitPotam والترحيل.
  • تصحيح ACL الخاصة بـ AdminSDHolder ومراقبة تغييرات المجموعات المحمية.
  • إعداد دليل إجراءات جاهز للتدوير المزدوج لـ krbtgt.

إعداد تقرير الأثر

بالنسبة إلى نتائج السيطرة على المجال، وثّق سلسلة الهجوم كاملة: كل صلاحية تم الحصول عليها، وخطأ الإعداد الذي أتاحها، والإصلاح الأدنى المطلوب. أعطِ الأولوية للإصلاحات التي تقطع السلسلة في أبكر نقطة، مثل إصلاح مسار ACL، بدلًا من الإصلاحات الموضعية.

نظّف التذاكر المزوّرة والتفويضات المارقة وشهادات الاختبار قبل إغلاق المهمة.

تحقّق سريع

تحقّق من فهمك للسيطرة على المجال.

مراجعة

تابعت المسار من موطئ القدم الأولي إلى السيطرة الكاملة على المجال.

  • يتيح التصعيد المحلي تفريغ بيانات الاعتماد، بينما يوجّه BloodHound عمليات الانتقال.
  • تؤدي أخطاء إعداد ACL وإساءة استخدام التفويض ومسارات ADCS من نوع ESC إلى التصعيد من دون استغلالات.
  • يستخرج DCSync تجزئة krbtgt، بينما تحقق Golden Tickets وAdminSDHolder الاستمرارية.
  • يقطع تقسيم المستويات وتدقيق حقوق النسخ المتماثل وتحسين حماية ADCS سلسلة الهجوم.

وبهذا يكتمل مقرر Active Directory وKerberos.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «تصعيد الامتيازات والسيطرة على النطاق» مجاني؟

نعم — نص درس «تصعيد الامتيازات والسيطرة على النطاق» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تصعيد الامتيازات والسيطرة على النطاق»؟

من موطئ القدم إلى Domain Admin. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تصعيد الامتيازات والسيطرة على النطاق»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. مساحة هجوم Active Directory
  2. Kerberos وKerberoasting
  3. Pass-the-Hash وPass-the-Ticket
  4. تصعيد الامتيازات والسيطرة على النطاق
← العودة إلى Cyber Security Academy