Escalonamento de privilégios e domínio completo
Vá do acesso inicial a Domain Admin.
Escalonamento de privilégios e domínio completo é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Do acesso inicial ao administrador do domínio
Um acesso inicial raramente é o objetivo. Em um trabalho de avaliação de AD, o objetivo geralmente é demonstrar um caminho até o administrador do domínio ou, mais precisamente, o controle da Camada 0 (controladores de domínio e infraestrutura de identidades).
A elevação de privilégios no AD encadeia elevação local, roubo de credenciais e configurações incorretas do diretório até alcançar os ativos mais valiosos.
Primeiro, eleve os privilégios localmente
A partir de um shell com poucos privilégios em uma máquina, geralmente você precisa obter SYSTEM local para extrair credenciais. Vetores comuns de elevação local incluem:
- Caminhos de serviço sem aspas e permissões de serviço fracas.
- Binários de serviço ou sequestro de DLL com permissão de gravação.
- Política MSI AlwaysInstallElevated.
- Impersonificação de tokens, usando a família Potato e explorando SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exeColete e avance
Com SYSTEM, você extrai credenciais armazenadas em cache e avança. Cada nova credencial pode liberar o acesso a novas máquinas e a privilégios mais altos.
O ciclo é: extrair → identificar alvos acessíveis no BloodHound → mover-se lateralmente → extrair novamente. Repita até surgir uma credencial privilegiada.
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'Elevação baseada em ACL
ACLs configuradas incorretamente são um caminho confiável para a elevação e não exigem nenhuma exploração. Se você controlar uma entidade com permissões sobre um objeto privilegiado, poderá conceder acesso a si próprio.
- ForceChangePassword sobre um usuário permite redefinir a senha dele.
- GenericWrite sobre um usuário permite definir um SPN e quebrá-lo por Kerberoasting, ou definir RBCD.
- WriteDacl sobre um grupo permite adicionar você mesmo.
- AddMember em um grupo privilegiado é uma elevação direta.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attackerAbuso de delegação
Configurações incorretas de delegação elevam os privilégios de forma eficaz até permitir a personificação de usuários de alto valor.
- Delegação irrestrita: force um DC a se autenticar usando PrinterBug ou PetitPotam, capture o TGT dele e depois execute DCSync.
- Delegação restrita baseada em recursos: com permissões de gravação em um computador, adicione uma conta sob seu controle ao
msDS-AllowedToActOnBehalfOfOtherIdentitye personifique qualquer usuário por meio de S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$Ataques de ADCS (caminhos ESC)
Os Serviços de Certificados do Active Directory introduzem a elevação baseada em certificados. Modelos configurados incorretamente permitem que usuários com poucos privilégios inscrevam certificados que se autenticam como qualquer pessoa.
- ESC1: o modelo permite um SAN fornecido pelo solicitante, além de um EKU de autenticação de cliente.
- ESC8: retransmissão de NTLM para o ponto de acesso de inscrição pela Web.
Um certificado associado a um DA é durável e sobrevive à redefinição de senhas.
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:AdministratorDCSync para roubar todos os valores de hash
Quando você controla uma entidade com permissões de replicação de alterações do diretório, pode personificar um DC e obter o valor de hash de qualquer conta, incluindo krbtgt, usando o protocolo padrão de replicação. Nenhum código é executado no DC.
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dcEstabelecendo o domínio total
Com krbtgt e valores de hash de nível DA, você alcança o domínio total. As opções de persistência incluem:
- Tíquete dourado: falsificar TGTs a partir do valor de hash de krbtgt.
- DCShadow: registrar um DC não autorizado para enviar alterações maliciosas ao diretório.
- AdminSDHolder: criar uma porta dos fundos no modelo de ACL que é reaplicado aos grupos protegidos a cada hora.
- Persistência baseada em certificados por meio do ADCS.
Detectando a etapa final
Ações de alto impacto geram sinais detectáveis.
- DCSync a partir de um IP de origem que não pertence a um DC: evento
4662com o GUID de replicação. - Ferramentas de coerção acionam uma autenticação anômala de conta de máquina.
- Alterações de ACL no AdminSDHolder (evento
5136). - Inscrição anômala de certificados com SANs que não correspondem ao solicitante.
Defendendo a Camada 0
Conter o domínio total exige defesas arquiteturais.
- Administração rigorosamente hierarquizada: administradores da Camada 0 iniciam sessão somente em máquinas da Camada 0.
- Restrinja as permissões de replicação e audite quem possui DCSync.
- Fortaleça os modelos do ADCS, ative a aprovação de inscrições e corrija os caminhos relacionados ao PetitPotam e à retransmissão.
- Corrija as ACLs do AdminSDHolder e monitore as alterações nos grupos protegidos.
- Tenha pronto um manual de procedimentos para a alternância dupla de krbtgt.
Relatando o impacto
Para descobertas relacionadas ao domínio total, documente a cadeia completa do ataque: cada privilégio obtido, a configuração incorreta que o permitiu e a correção mínima. Priorize as correções que interrompem a cadeia o mais cedo possível, como a correção de um caminho de ACL, em vez de correções pontuais.
Remova tíquetes falsificados, delegações não autorizadas e certificados de teste antes de encerrar o trabalho.
Verificação rápida
Valide sua compreensão do domínio total.
Recapitulação
Você acompanhou o caminho desde o acesso inicial até o controle total do domínio.
- A elevação local permite extrair credenciais; o BloodHound orienta os avanços.
- Configurações incorretas de ACL, abuso de delegação e caminhos ESC do ADCS permitem elevar privilégios sem explorações.
- DCSync extrai krbtgt; tíquetes dourados e AdminSDHolder garantem persistência.
- A hierarquização, a auditoria das permissões de replicação e o fortalecimento do ADCS interrompem a cadeia.
Isso conclui o curso de Active Directory e Kerberos.
Perguntas Frequentes
A aula “Escalonamento de privilégios e domínio completo” é grátis?
Sim — o texto completo de “Escalonamento de privilégios e domínio completo” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Escalonamento de privilégios e domínio completo”?
Vá do acesso inicial a Domain Admin. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Escalonamento de privilégios e domínio completo”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfície de ataque do Active Directory
- Kerberos e Kerberoasting
- Pass-the-Hash e Pass-the-Ticket
- Escalonamento de privilégios e domínio completo