Eskalacja uprawnień i dominacja nad domeną
Od uzyskania przyczółka do uprawnień Domain Admin
Eskalacja uprawnień i dominacja nad domeną to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Od przyczółka do Domain Admin
Przyczółek rzadko jest celem samym w sobie. Celem w ramach testu AD jest zazwyczaj zademonstrowanie ścieżki prowadzącej do Domain Admin lub, bardziej precyzyjnie, do przejęcia kontroli nad warstwą Tier 0 (kontrolerami domeny i infrastrukturą tożsamości).
Eskalacja uprawnień w AD łączy lokalną eskalację, kradzież poświadczeń i błędne konfiguracje katalogu, aż do uzyskania dostępu do najcenniejszych zasobów.
Najpierw lokalna eskalacja uprawnień
Z powłoki o niskich uprawnieniach na hoście zwykle trzeba uzyskać uprawnienia lokalnego SYSTEM, aby zrzucić poświadczenia. Typowe wektory lokalnej eskalacji obejmują:
- Nieujęte w cudzysłowy ścieżki usług i słabe uprawnienia usług.
- Pliki binarne usług z możliwością zapisu lub przejęcie ładowania bibliotek DLL.
- Zasada MSI AlwaysInstallElevated.
- Podszywanie się pod tokeny (rodzina Potato) z wykorzystaniem SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exePozyskiwanie danych i wykonywanie przeskoków
Mając uprawnienia SYSTEM, zrzucają Państwo buforowane poświadczenia i wykonują przeskok na kolejny host. Każde nowe poświadczenie może odblokować dostęp do kolejnych hostów i wyższych uprawnień.
Schemat wygląda następująco: zrzut danych → identyfikacja dostępnych celów w BloodHound → ruch boczny → ponowny zrzut danych. Należy powtarzać te czynności, aż pojawią się uprzywilejowane poświadczenia.
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'Eskalacja oparta na listach ACL
Błędnie skonfigurowane listy ACL zapewniają niezawodną ścieżkę eskalacji, która nie wymaga exploita. Jeśli kontrolują Państwo podmiot zabezpieczeń mający uprawnienia do uprzywilejowanego obiektu, mogą Państwo nadać sobie dostęp.
- ForceChangePassword do konta użytkownika pozwala zresetować jego hasło.
- GenericWrite do konta użytkownika pozwala ustawić SPN i przeprowadzić przeciwko niemu Kerberoasting albo skonfigurować RBCD.
- WriteDacl do grupy pozwala dodać do niej własne konto.
- AddMember do uprzywilejowanej grupy zapewnia bezpośrednią eskalację.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attackerNadużywanie delegowania
Błędne konfiguracje delegowania skutecznie umożliwiają podszywanie się pod użytkowników o wysokich uprawnieniach.
- Unconstrained delegation: należy wymusić uwierzytelnienie kontrolera domeny (PrinterBug / PetitPotam), przechwycić jego TGT, a następnie wykonać DCSync.
- Resource-Based Constrained Delegation: mając uprawnienia zapisu do komputera, należy dodać kontrolowane konto do jego
msDS-AllowedToActOnBehalfOfOtherIdentityi podszyć się pod dowolnego użytkownika za pomocą S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$Ataki na ADCS (ścieżki ESC)
Active Directory Certificate Services umożliwia eskalację opartą na certyfikatach. Błędnie skonfigurowane szablony pozwalają użytkownikom o niskich uprawnieniach uzyskać certyfikaty umożliwiające uwierzytelnianie jako dowolny użytkownik.
- ESC1: szablon pozwala wnioskodawcy podać własny SAN i zawiera EKU client auth.
- ESC8: przekazywanie NTLM do internetowego punktu końcowego rejestracji.
Certyfikat przypisany do DA zapewnia trwały dostęp i przetrwa reset haseł.
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:AdministratorDCSync — kradzież wszystkich hashy
Gdy kontrolują Państwo podmiot zabezpieczeń mający uprawnienie Replicating Directory Changes, mogą Państwo podszyć się pod kontroler domeny i pobrać hash dowolnego konta, w tym krbtgt, za pomocą standardowego protokołu replikacji. Na kontrolerze domeny nie jest wykonywany żaden kod.
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dcUzyskiwanie pełnej kontroli nad domeną
Mając hashe krbtgt i kont na poziomie DA, uzyskują Państwo pełną kontrolę nad domeną. Możliwości utrzymania dostępu obejmują:
- Golden Ticket: fałszowanie biletów TGT na podstawie hasha krbtgt.
- DCShadow: rejestrowanie nieautoryzowanego kontrolera domeny w celu wprowadzania złośliwych zmian w katalogu.
- AdminSDHolder: umieszczenie tylnej furtki w szablonie ACL, który co godzinę jest ponownie stosowany do grup chronionych.
- Utrzymanie dostępu za pomocą certyfikatów przez ADCS.
Wykrywanie działań końcowych
Działania o dużym wpływie generują sygnały możliwe do wykrycia.
- DCSync z adresu IP, który nie należy do kontrolera domeny: zdarzenie
4662z identyfikatorem GUID replikacji. - Narzędzia wymuszające uwierzytelnianie wywołują anomalie w uwierzytelnianiu kont komputerów.
- Zmiany list ACL AdminSDHolder (zdarzenie
5136). - Nietypowa rejestracja certyfikatów z nazwami SAN niezgodnymi z wnioskodawcą.
Ochrona warstwy Tier 0
Powstrzymanie pełnej kontroli nad domeną wymaga zabezpieczeń architektonicznych.
- Ścisły warstwowy model administracji: administratorzy Tier 0 logują się wyłącznie na hostach Tier 0.
- Należy ograniczyć uprawnienia do replikacji i kontrolować, kto ma uprawnienia DCSync.
- Należy zabezpieczyć szablony ADCS, włączyć zatwierdzanie rejestracji oraz usunąć luki w PetitPotam i ścieżkach przekazywania.
- Należy naprawić listy ACL AdminSDHolder i monitorować zmiany w grupach chronionych.
- Należy przygotować procedurę dwukrotnej rotacji krbtgt.
Raportowanie wpływu
W przypadku ustaleń dotyczących pełnej kontroli należy udokumentować cały łańcuch ataku: każde uzyskane uprawnienie, błędną konfigurację, która to umożliwiła, oraz minimalną poprawkę. Należy nadawać najwyższy priorytet działaniom naprawczym, które przerywają łańcuch na najwcześniejszym etapie (np. usunięciu ścieżki opartej na ACL), zamiast pojedynczym poprawkom usuwającym tylko skutki.
Przed zakończeniem zlecenia należy usunąć sfałszowane bilety, nieautoryzowane delegowania i certyfikaty testowe.
Szybki test
Proszę sprawdzić znajomość zagadnienia pełnej kontroli nad domeną.
Podsumowanie
Prześledzili Państwo drogę od początkowego przyczółka do pełnej kontroli nad domeną.
- Lokalna eskalacja umożliwia zrzucanie poświadczeń, a BloodHound pomaga planować kolejne przeskoki.
- Błędne konfiguracje ACL, nadużywanie delegowania i ścieżki ESC w ADCS umożliwiają eskalację bez exploitów.
- DCSync wyodrębnia hash krbtgt, a Golden Ticket i AdminSDHolder zapewniają trwały dostęp.
- Warstwowy model administracji, audyt uprawnień do replikacji i zabezpieczenie ADCS przerywają łańcuch ataku.
To kończy kurs Active Directory i Kerberos.
Często zadawane pytania
Czy lekcja „Eskalacja uprawnień i dominacja nad domeną” jest bezpłatna?
Tak — pełny tekst „Eskalacja uprawnień i dominacja nad domeną” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Eskalacja uprawnień i dominacja nad domeną”?
Od uzyskania przyczółka do uprawnień Domain Admin Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Eskalacja uprawnień i dominacja nad domeną”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Powierzchnia ataku Active Directory
- Kerberos i Kerberoasting
- Pass-the-Hash i Pass-the-Ticket
- Eskalacja uprawnień i dominacja nad domeną