Élévation de privilèges et domination du domaine
De l’accès initial au statut d’administrateur du domaine.
Élévation de privilèges et domination du domaine est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Du point d'appui à l'administrateur de domaine
Un point d'appui est rarement l'objectif. Dans une mission AD, le but est généralement de démontrer un chemin vers le statut d'administrateur de domaine ou, plus précisément, vers le contrôle du niveau 0, c'est-à-dire des DC et de l'infrastructure d'identité.
L'élévation de privilèges dans AD enchaîne l'élévation locale, le vol d'identifiants et les erreurs de configuration de l'annuaire jusqu'à l'accès aux ressources les plus sensibles.
Commencer par l'élévation locale des privilèges
Depuis un interpréteur de commandes à faibles privilèges sur un hôte, vous devez généralement obtenir les droits SYSTEM locaux pour extraire les identifiants. Les vecteurs courants d'élévation locale comprennent :
- Chemins de service non entourés de guillemets et autorisations de service faibles.
- Binaires de service accessibles en écriture ou détournement de DLL.
- Stratégie MSI AlwaysInstallElevated.
- Usurpation de jeton, avec la famille Potato qui exploite SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exeCollecte et pivot
Avec SYSTEM, vous extrayez les identifiants mis en cache et vous pivotez. Chaque nouvel identifiant peut ouvrir l'accès à de nouveaux hôtes et à des privilèges plus élevés.
La boucle est la suivante : extraire → identifier les cibles accessibles dans BloodHound → se déplacer latéralement → extraire à nouveau. Répétez jusqu'à ce qu'un identifiant privilégié apparaisse.
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'Élévation fondée sur les ACL
Les ACL mal configurées constituent une voie d'élévation fiable qui ne nécessite aucun exploit. Si vous contrôlez une identité disposant de droits sur un objet privilégié, vous pouvez vous accorder l'accès.
- ForceChangePassword sur un utilisateur vous permet de réinitialiser son mot de passe.
- GenericWrite sur un utilisateur vous permet de lui définir un SPN et d'effectuer un Kerberoasting dessus, ou de définir le RBCD.
- WriteDacl sur un groupe vous permet de vous y ajouter.
- AddMember sur un groupe privilégié constitue une élévation directe.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attackerDétournement de la délégation
Les erreurs de configuration de la délégation permettent efficacement d'usurper l'identité d'utilisateurs à forte valeur.
- Délégation sans contrainte : forcez un DC à s'authentifier, avec PrinterBug ou PetitPotam, capturez son TGT, puis effectuez un DCSync.
- Délégation contrainte fondée sur les ressources : avec des droits d'écriture sur un ordinateur, ajoutez un compte contrôlé à son
msDS-AllowedToActOnBehalfOfOtherIdentityet usurpez l'identité de n'importe quel utilisateur via S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$Attaques ADCS (voies ESC)
Les services de certificats Active Directory introduisent une élévation fondée sur les certificats. Des modèles mal configurés permettent à des utilisateurs faiblement privilégiés d'inscrire des certificats qui s'authentifient comme n'importe quelle identité.
- ESC1 : le modèle autorise un SAN fourni par le demandeur ainsi qu'un EKU d'authentification client.
- ESC8 : relais NTLM vers le point de terminaison d'inscription web.
Un certificat associé à un DA est durable et résiste aux réinitialisations de mots de passe.
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:AdministratorDCSync pour voler tous les hachages
Une fois que vous contrôlez une identité disposant des droits de réplication des modifications de l'annuaire, vous pouvez usurper l'identité d'un DC et extraire le hachage de n'importe quel compte, y compris celui de krbtgt, via le protocole de réplication standard. Aucun code n'est exécuté sur le DC.
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dcÉtablir la domination du domaine
Avec les hachages de krbtgt et de niveau DA, vous obtenez la domination. Les options de persistance comprennent :
- Ticket d'or : falsifier des TGT à partir du hachage krbtgt.
- DCShadow : enregistrer un DC pirate pour diffuser des modifications malveillantes dans l'annuaire.
- AdminSDHolder : installer une porte dérobée dans le modèle ACL réappliqué chaque heure aux groupes protégés.
- Persistance fondée sur les certificats via ADCS.
Détecter le stade final
Les actions à fort impact génèrent des signaux détectables.
- DCSync depuis une adresse IP source qui n'est pas celle d'un DC : événement
4662avec le GUID de réplication. - Les outils de coercition déclenchent des authentifications anormales de comptes d'ordinateur.
- Modifications des ACL d'AdminSDHolder, signalées par l'événement
5136. - Inscription anormale de certificats avec des SAN qui ne correspondent pas au demandeur.
Défendre le niveau 0
Contenir la domination du domaine nécessite des défenses architecturales.
- Administration par niveaux stricte : les administrateurs du niveau 0 n'ouvrent une session que sur des hôtes du niveau 0.
- Restreignez les droits de réplication et vérifiez qui détient les droits DCSync.
- Renforcez les modèles ADCS, activez l'approbation des inscriptions et corrigez les voies liées à PetitPotam et aux relais.
- Corrigez les ACL d'AdminSDHolder et surveillez les modifications des groupes protégés.
- Préparez une procédure opérationnelle de double rotation de krbtgt.
Signaler l'impact
Pour les constats de domination, documentez la chaîne d'attaque complète : chaque privilège obtenu, l'erreur de configuration qui l'a rendu possible et la correction minimale. Donnez la priorité aux mesures correctives qui interrompent la chaîne le plus tôt possible, par exemple la correction d'une voie ACL, plutôt qu'aux corrections ponctuelles.
Supprimez les tickets falsifiés, les délégations pirates et les certificats de test avant de clore la mission.
Vérification rapide
Validez votre compréhension de la domination du domaine.
Récapitulatif
Vous avez suivi le chemin qui mène du point d'appui initial au contrôle complet du domaine.
- L'élévation locale permet l'extraction d'identifiants ; BloodHound guide les pivots.
- Les erreurs de configuration des ACL, le détournement de la délégation et les voies ESC d'ADCS permettent une élévation sans exploit.
- DCSync extrait krbtgt ; les tickets d'or et AdminSDHolder assurent la persistance.
- La segmentation par niveaux, l'audit des droits de réplication et le renforcement d'ADCS interrompent la chaîne.
Le cours sur Active Directory et Kerberos est maintenant terminé.
Questions Fréquemment Posées
La leçon « Élévation de privilèges et domination du domaine » est-elle gratuite ?
Oui — le texte complet de « Élévation de privilèges et domination du domaine » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Élévation de privilèges et domination du domaine » ?
De l’accès initial au statut d’administrateur du domaine. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Élévation de privilèges et domination du domaine » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Surface d’attaque d’Active Directory
- Kerberos et Kerberoasting
- Pass-the-Hash et Pass-the-Ticket
- Élévation de privilèges et domination du domaine