0Pricing
Cyber Security Academy · Aula

Escalonamento de privilégios e domínio completo

Vá do acesso inicial a Domain Admin.

Escalonamento de privilégios e domínio completo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Do acesso inicial ao administrador do domínio

Um acesso inicial raramente é o objetivo. Em um trabalho de avaliação de AD, o objetivo geralmente é demonstrar um caminho até o administrador do domínio ou, mais precisamente, o controle da Camada 0 (controladores de domínio e infraestrutura de identidades).

A elevação de privilégios no AD encadeia elevação local, roubo de credenciais e configurações incorretas do diretório até alcançar os ativos mais valiosos.

Primeiro, eleve os privilégios localmente

A partir de um shell com poucos privilégios em uma máquina, geralmente você precisa obter SYSTEM local para extrair credenciais. Vetores comuns de elevação local incluem:

  • Caminhos de serviço sem aspas e permissões de serviço fracas.
  • Binários de serviço ou sequestro de DLL com permissão de gravação.
  • Política MSI AlwaysInstallElevated.
  • Impersonificação de tokens, usando a família Potato e explorando SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

Colete e avance

Com SYSTEM, você extrai credenciais armazenadas em cache e avança. Cada nova credencial pode liberar o acesso a novas máquinas e a privilégios mais altos.

O ciclo é: extrair → identificar alvos acessíveis no BloodHound → mover-se lateralmente → extrair novamente. Repita até surgir uma credencial privilegiada.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

Elevação baseada em ACL

ACLs configuradas incorretamente são um caminho confiável para a elevação e não exigem nenhuma exploração. Se você controlar uma entidade com permissões sobre um objeto privilegiado, poderá conceder acesso a si próprio.

  • ForceChangePassword sobre um usuário permite redefinir a senha dele.
  • GenericWrite sobre um usuário permite definir um SPN e quebrá-lo por Kerberoasting, ou definir RBCD.
  • WriteDacl sobre um grupo permite adicionar você mesmo.
  • AddMember em um grupo privilegiado é uma elevação direta.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

Abuso de delegação

Configurações incorretas de delegação elevam os privilégios de forma eficaz até permitir a personificação de usuários de alto valor.

  • Delegação irrestrita: force um DC a se autenticar usando PrinterBug ou PetitPotam, capture o TGT dele e depois execute DCSync.
  • Delegação restrita baseada em recursos: com permissões de gravação em um computador, adicione uma conta sob seu controle ao msDS-AllowedToActOnBehalfOfOtherIdentity e personifique qualquer usuário por meio de S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

Ataques de ADCS (caminhos ESC)

Os Serviços de Certificados do Active Directory introduzem a elevação baseada em certificados. Modelos configurados incorretamente permitem que usuários com poucos privilégios inscrevam certificados que se autenticam como qualquer pessoa.

  • ESC1: o modelo permite um SAN fornecido pelo solicitante, além de um EKU de autenticação de cliente.
  • ESC8: retransmissão de NTLM para o ponto de acesso de inscrição pela Web.

Um certificado associado a um DA é durável e sobrevive à redefinição de senhas.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

DCSync para roubar todos os valores de hash

Quando você controla uma entidade com permissões de replicação de alterações do diretório, pode personificar um DC e obter o valor de hash de qualquer conta, incluindo krbtgt, usando o protocolo padrão de replicação. Nenhum código é executado no DC.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

Estabelecendo o domínio total

Com krbtgt e valores de hash de nível DA, você alcança o domínio total. As opções de persistência incluem:

  • Tíquete dourado: falsificar TGTs a partir do valor de hash de krbtgt.
  • DCShadow: registrar um DC não autorizado para enviar alterações maliciosas ao diretório.
  • AdminSDHolder: criar uma porta dos fundos no modelo de ACL que é reaplicado aos grupos protegidos a cada hora.
  • Persistência baseada em certificados por meio do ADCS.

Detectando a etapa final

Ações de alto impacto geram sinais detectáveis.

  • DCSync a partir de um IP de origem que não pertence a um DC: evento 4662 com o GUID de replicação.
  • Ferramentas de coerção acionam uma autenticação anômala de conta de máquina.
  • Alterações de ACL no AdminSDHolder (evento 5136).
  • Inscrição anômala de certificados com SANs que não correspondem ao solicitante.

Defendendo a Camada 0

Conter o domínio total exige defesas arquiteturais.

  • Administração rigorosamente hierarquizada: administradores da Camada 0 iniciam sessão somente em máquinas da Camada 0.
  • Restrinja as permissões de replicação e audite quem possui DCSync.
  • Fortaleça os modelos do ADCS, ative a aprovação de inscrições e corrija os caminhos relacionados ao PetitPotam e à retransmissão.
  • Corrija as ACLs do AdminSDHolder e monitore as alterações nos grupos protegidos.
  • Tenha pronto um manual de procedimentos para a alternância dupla de krbtgt.

Relatando o impacto

Para descobertas relacionadas ao domínio total, documente a cadeia completa do ataque: cada privilégio obtido, a configuração incorreta que o permitiu e a correção mínima. Priorize as correções que interrompem a cadeia o mais cedo possível, como a correção de um caminho de ACL, em vez de correções pontuais.

Remova tíquetes falsificados, delegações não autorizadas e certificados de teste antes de encerrar o trabalho.

Verificação rápida

Valide sua compreensão do domínio total.

Recapitulação

Você acompanhou o caminho desde o acesso inicial até o controle total do domínio.

  • A elevação local permite extrair credenciais; o BloodHound orienta os avanços.
  • Configurações incorretas de ACL, abuso de delegação e caminhos ESC do ADCS permitem elevar privilégios sem explorações.
  • DCSync extrai krbtgt; tíquetes dourados e AdminSDHolder garantem persistência.
  • A hierarquização, a auditoria das permissões de replicação e o fortalecimento do ADCS interrompem a cadeia.

Isso conclui o curso de Active Directory e Kerberos.

Perguntas Frequentes

A aula “Escalonamento de privilégios e domínio completo” é grátis?

Sim — o texto completo de “Escalonamento de privilégios e domínio completo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Escalonamento de privilégios e domínio completo”?

Vá do acesso inicial a Domain Admin. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Escalonamento de privilégios e domínio completo”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfície de ataque do Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalonamento de privilégios e domínio completo
← Voltar para Cyber Security Academy