0Pricing
Cyber Security Academy · Lezione

Escalation dei privilegi e dominio

Dall'accesso iniziale al ruolo di Domain Admin.

Escalation dei privilegi e dominio è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Dal foothold a Domain Admin

Un foothold raramente è l'obiettivo. In genere, l'obiettivo di un engagement AD è dimostrare un percorso verso Domain Admin o, più precisamente, il controllo di Tier 0 (DC e infrastruttura delle identità).

L'escalation dei privilegi in AD concatena l'escalation locale, il furto di credenziali e le configurazioni errate della directory fino a raggiungere i sistemi più importanti.

Prima l'escalation dei privilegi locali

Da una shell con privilegi ridotti su un host, di solito è necessario ottenere SYSTEM locale per eseguire il dump delle credenziali. I vettori comuni di escalation locale includono:

  • Percorsi dei servizi non racchiusi tra virgolette e autorizzazioni deboli.
  • Binari di servizio scrivibili o DLL hijacking.
  • Criterio MSI AlwaysInstallElevated.
  • Impersonificazione dei token (famiglia Potato) che sfrutta SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

Raccolta e pivot

Con SYSTEM si esegue il dump delle credenziali memorizzate nella cache e si fa pivot. Ogni nuova credenziale può sbloccare nuovi host e privilegi più elevati.

Il ciclo è: dump → identificare i target raggiungibili in BloodHound → eseguire il movimento laterale → eseguire nuovamente il dump. Si ripete finché non compare una credenziale privilegiata.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

Escalation basata sulle ACL

Le ACL configurate erroneamente sono un percorso di escalation affidabile che non richiede exploit. Se si controlla un principal con diritti su un oggetto privilegiato, è possibile concedersi l'accesso.

  • ForceChangePassword su un utente consente di reimpostarne la password.
  • GenericWrite su un utente consente di impostare un SPN e sottoporlo a Kerberoasting, oppure impostare RBCD.
  • WriteDacl su un gruppo consente di aggiungersi al gruppo.
  • AddMember in un gruppo privilegiato è un'escalation diretta.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

Abuso della delega

Le configurazioni errate della delega consentono di arrivare efficacemente all'impersonificazione di utenti di alto valore.

  • Unconstrained delegation: costringere un DC ad autenticarsi (PrinterBug / PetitPotam), acquisirne il TGT, quindi eseguire DCSync.
  • Resource-Based Constrained Delegation: con diritti di scrittura su un computer, aggiungere un account controllato al suo msDS-AllowedToActOnBehalfOfOtherIdentity e impersonare qualsiasi utente tramite S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

Attacchi ADCS (percorsi ESC)

Active Directory Certificate Services introduce l'escalation basata sui certificati. I template configurati erroneamente consentono agli utenti con pochi privilegi di ottenere certificati che autenticano come chiunque.

  • ESC1: il template consente un SAN fornito dal richiedente e un EKU di autenticazione client.
  • ESC8: relay NTLM verso l'endpoint di web enrollment.

Un certificato associato a un DA è persistente e sopravvive ai reset delle password.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

DCSync per rubare tutti gli hash

Una volta ottenuto il controllo di un principal con diritti di Replicating Directory Changes, è possibile impersonare un DC e recuperare l'hash di qualsiasi account, incluso krbtgt, tramite il protocollo standard di replica. Sul DC non viene eseguito alcun codice.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

Stabilire il controllo del dominio

Con gli hash di krbtgt e di livello DA si ottiene il controllo del dominio. Le opzioni di persistenza includono:

  • Golden Ticket: falsificare TGT a partire dall'hash krbtgt.
  • DCShadow: registrare un DC non autorizzato per inviare modifiche dannose alla directory.
  • AdminSDHolder: inserire una backdoor nel modello ACL che viene riapplicato ogni ora ai gruppi protetti.
  • Persistenza basata sui certificati tramite ADCS.

Rilevare la fase finale

Le azioni ad alto impatto generano segnali rilevabili.

  • DCSync da un IP sorgente non appartenente a un DC: evento 4662 con il GUID di replica.
  • Gli strumenti di coercion generano autenticazioni anomale dell'account computer.
  • Modifiche alle ACL di AdminSDHolder (evento 5136).
  • Registrazione anomala di certificati con SAN che non corrispondono al richiedente.

Difendere Tier 0

Per contenere il controllo del dominio sono necessarie difese architetturali.

  • Amministrazione rigorosamente suddivisa in livelli: gli amministratori Tier 0 accedono solo agli host Tier 0.
  • Limiti i diritti di replica e verifichi chi dispone di DCSync.
  • Renda sicuri i template ADCS, abiliti l'approvazione delle richieste e applichi le patch per i percorsi PetitPotam/relay.
  • Corregga le ACL di AdminSDHolder e monitori le modifiche ai gruppi protetti.
  • Predisponga un runbook per la doppia rotazione di krbtgt.

Segnalare l'impatto

Per i risultati relativi al controllo del dominio, documenti l'intera kill chain: ogni privilegio acquisito, la configurazione errata che lo ha reso possibile e la correzione minima. Dia priorità alle correzioni che interrompono la catena il prima possibile (ad esempio, correggere un percorso ACL), invece di applicare correzioni puntuali.

Rimuova i ticket contraffatti, le deleghe non autorizzate e i certificati di test prima di chiudere l'engagement.

Verifica rapida

Convalidi la propria comprensione del controllo del dominio.

Riepilogo

Ha seguito il percorso dal foothold iniziale al controllo completo del dominio.

  • L'escalation locale consente il dumping delle credenziali; BloodHound guida i pivot.
  • Le configurazioni ACL errate, l'abuso della delega e i percorsi ESC di ADCS consentono l'escalation senza exploit.
  • DCSync estrae krbtgt; i Golden Ticket e AdminSDHolder garantiscono la persistenza.
  • La suddivisione in livelli, l'audit dei diritti di replica e l'hardening di ADCS interrompono la catena.

Questo completa il corso su Active Directory e Kerberos.

Domande Frequenti

La lezione «Escalation dei privilegi e dominio» è gratuita?

Sì — il testo completo di «Escalation dei privilegi e dominio» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Escalation dei privilegi e dominio»?

Dall'accesso iniziale al ruolo di Domain Admin. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Escalation dei privilegi e dominio»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Superficie d'attacco di Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalation dei privilegi e dominio
← Torna a Cyber Security Academy