0Pricing
Cyber Security Academy · Pelajaran

Eskalasi Hak Istimewa dan Dominasi Domain

Dari pijakan awal hingga Administrator Domain.

Eskalasi Hak Istimewa dan Dominasi Domain adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Dari Pijakan Awal Menjadi Admin Domain

Pijakan awal jarang menjadi tujuan akhir. Dalam penugasan AD, tujuannya biasanya adalah menunjukkan jalur menuju Admin Domain atau, lebih tepatnya, kendali atas Tier 0 (DC dan infrastruktur identitas).

Eskalasi hak istimewa di AD menggabungkan eskalasi lokal, pencurian kredensial, dan salah konfigurasi direktori hingga Anda mencapai aset yang paling berharga.

Dahulukan Eskalasi Hak Istimewa Lokal

Dari shell dengan hak rendah pada sebuah host, Anda biasanya memerlukan SYSTEM lokal untuk mengekstrak kredensial. Vektor eskalasi lokal yang umum meliputi:

  • Jalur layanan tanpa tanda kutip dan izin layanan yang lemah.
  • Biner layanan yang dapat ditulis atau pembajakan DLL.
  • Kebijakan MSI AlwaysInstallElevated.
  • Peniruan token (keluarga Potato) yang menyalahgunakan SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

Ambil Kredensial dan Berpindah

Dengan SYSTEM, Anda mengekstrak kredensial yang tersimpan dalam tembolok lalu berpindah. Setiap kredensial baru dapat membuka akses ke host tambahan dan hak istimewa yang lebih tinggi.

Siklusnya adalah: ekstrak → identifikasi target yang dapat dijangkau di BloodHound → berpindah secara lateral → ekstrak lagi. Ulangi sampai kredensial dengan hak istimewa ditemukan.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

Eskalasi Berbasis ACL

ACL yang salah konfigurasi adalah jalur eskalasi yang andal dan tidak memerlukan eksploit. Jika Anda mengendalikan suatu entitas dengan hak atas objek berhak istimewa, Anda dapat memberikan akses kepada diri sendiri.

  • ForceChangePassword atas pengguna memungkinkan Anda mengatur ulang kata sandinya.
  • GenericWrite atas pengguna memungkinkan Anda menetapkan SPN lalu memecahkannya dengan teknik pemecahan tiket, atau menetapkan RBCD.
  • WriteDacl atas grup memungkinkan Anda menambahkan diri sendiri.
  • AddMember pada grup berhak istimewa merupakan eskalasi langsung.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

Penyalahgunaan Delegasi

Salah konfigurasi delegasi dapat secara efektif meningkatkan hak hingga memungkinkan peniruan identitas pengguna bernilai tinggi.

  • Delegasi tanpa batasan: paksa DC melakukan autentikasi (PrinterBug / PetitPotam), tangkap TGT-nya, lalu lakukan DCSync.
  • Delegasi Terbatas Berbasis Sumber Daya: dengan hak tulis pada komputer, tambahkan akun yang Anda kendalikan ke msDS-AllowedToActOnBehalfOfOtherIdentity miliknya dan tiru identitas pengguna mana pun melalui S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

Serangan ADCS (jalur ESC)

Active Directory Certificate Services memperkenalkan eskalasi berbasis sertifikat. Templat yang salah konfigurasi memungkinkan pengguna dengan hak rendah mendaftarkan sertifikat yang dapat digunakan untuk autentikasi sebagai siapa pun.

  • ESC1: templat mengizinkan SAN yang diberikan peminta serta EKU autentikasi klien.
  • ESC8: relai NTLM ke titik akhir pendaftaran web.

Sertifikat yang dipetakan ke DA bersifat tahan lama dan tetap berlaku setelah pengaturan ulang kata sandi.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

DCSync untuk Mencuri Semua Hash

Setelah Anda mengendalikan entitas dengan hak Replicating Directory Changes, Anda dapat menyamar sebagai DC dan mengambil hash akun mana pun, termasuk krbtgt, melalui protokol replikasi standar. Tidak ada kode yang dijalankan pada DC.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

Membangun Kendali Penuh atas Domain

Dengan hash krbtgt dan hash tingkat DA, Anda mencapai kendali penuh. Pilihan untuk mempertahankan akses meliputi:

  • Tiket Emas: memalsukan TGT dari hash krbtgt.
  • DCShadow: mendaftarkan DC palsu untuk mendorong perubahan direktori berbahaya.
  • AdminSDHolder: membuat pintu belakang pada templat ACL yang diterapkan kembali ke grup terlindungi setiap jam.
  • Persistensi berbasis sertifikat melalui ADCS.

Mendeteksi Tahap Akhir

Tindakan berdampak tinggi menghasilkan sinyal yang dapat dideteksi.

  • DCSync dari alamat IP sumber non-DC: peristiwa 4662 dengan GUID replikasi.
  • Alat pemaksaan autentikasi memicu autentikasi akun mesin yang tidak lazim.
  • Perubahan ACL AdminSDHolder (peristiwa 5136).
  • Pendaftaran sertifikat yang tidak lazim dengan SAN yang tidak sesuai dengan peminta.

Mempertahankan Tier 0

Membatasi kendali penuh atas domain memerlukan pertahanan arsitektural.

  • Administrasi bertingkat yang ketat: admin Tier 0 hanya masuk ke host Tier 0.
  • Batasi hak replikasi dan audit siapa yang memiliki kemampuan DCSync.
  • Perkuat templat ADCS, aktifkan persetujuan pendaftaran, dan pasang perbaikan untuk jalur PetitPotam/relai.
  • Perbaiki ACL AdminSDHolder dan pantau perubahan pada grup terlindungi.
  • Siapkan panduan operasional untuk rotasi ganda krbtgt.

Melaporkan Dampak

Untuk temuan kendali penuh, dokumentasikan seluruh rantai serangan: setiap hak istimewa yang diperoleh, salah konfigurasi yang memungkinkannya, dan perbaikan minimalnya. Prioritaskan perbaikan yang memutus rantai sedini mungkin (misalnya memperbaiki jalur ACL) daripada perbaikan titik per titik.

Bersihkan tiket palsu, delegasi tidak sah, dan sertifikat pengujian sebelum menutup penugasan.

Pemeriksaan Singkat

Validasi pemahaman Anda tentang kendali penuh atas domain.

Ringkasan

Anda telah mengikuti jalur dari pijakan awal hingga kendali penuh atas domain.

  • Eskalasi lokal memungkinkan pengambilan kredensial; BloodHound memandu perpindahan.
  • Salah konfigurasi ACL, penyalahgunaan delegasi, dan jalur ESC pada ADCS dapat meningkatkan hak tanpa eksploit.
  • DCSync mengekstrak krbtgt; Tiket Emas dan AdminSDHolder mempertahankan akses.
  • Pembagian tingkat, audit hak replikasi, dan pengerasan ADCS memutus rantai tersebut.

Dengan ini, kursus Active Directory dan Kerberos selesai.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Eskalasi Hak Istimewa dan Dominasi Domain” gratis?

Ya — teks lengkap “Eskalasi Hak Istimewa dan Dominasi Domain” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Eskalasi Hak Istimewa dan Dominasi Domain”?

Dari pijakan awal hingga Administrator Domain. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Eskalasi Hak Istimewa dan Dominasi Domain” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Permukaan Serangan Active Directory
  2. Kerberos dan Kerberoasting
  3. Pass-the-Hash dan Pass-the-Ticket
  4. Eskalasi Hak Istimewa dan Dominasi Domain
← Kembali ke Cyber Security Academy