Повышение привилегий и захват домена
От закрепления до роли администратора домена
«Повышение привилегий и захват домена» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
От начального доступа до администратора домена
Начальный доступ редко является конечной целью. Обычно задача проверки AD — продемонстрировать путь к администратору домена или, точнее, к контролю над уровнем 0 (DC и инфраструктурой идентификации).
Эскалация привилегий в AD объединяет локальное повышение привилегий, кражу учетных данных и неправильные настройки каталога, пока Вы не доберетесь до ключевых активов.
Сначала повысьте локальные привилегии
Получив оболочку с низкими привилегиями на узле, Вам обычно требуются локальные права SYSTEM для извлечения учетных данных. К распространенным векторам локального повышения привилегий относятся:
- Пути к службам без кавычек и недостаточные разрешения служб.
- Двоичные файлы служб, доступные для записи, или перехват DLL.
- Политика MSI AlwaysInstallElevated.
- Имперсонация токена (семейство Potato) с использованием SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exeСбор данных и переход
Имея SYSTEM, извлеките кэшированные учетные данные и переходите к другим узлам. Каждая новая учетная запись может открыть доступ к новым узлам и более высоким привилегиям.
Цикл выглядит так: извлечь → определить доступные цели в BloodHound → переместиться по сети → снова извлечь. Повторяйте, пока не появится привилегированная учетная запись.
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'Эскалация на основе ACL
Неправильно настроенные ACL — надежный путь повышения привилегий, для которого не требуется эксплойт. Если Вы контролируете субъект с правами на привилегированный объект, Вы можете предоставить доступ самому себе.
- ForceChangePassword для учетной записи пользователя позволяет сбросить ее пароль.
- GenericWrite для учетной записи пользователя позволяет назначить SPN и выполнить для нее керберо-взлом либо настроить RBCD.
- WriteDacl для группы позволяет добавить самого себя.
- AddMember для привилегированной группы обеспечивает прямое повышение привилегий.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attackerЗлоупотребление делегированием
Неправильные настройки делегирования эффективно позволяют повысить привилегии до имперсонации ценных пользователей.
- Неограниченное делегирование: вынудите DC пройти аутентификацию (PrinterBug или PetitPotam), захватите его TGT, а затем выполните синхронизацию каталога.
- Ограниченное делегирование на основе ресурсов: имея права на запись для компьютера, добавьте контролируемую учетную запись в его
msDS-AllowedToActOnBehalfOfOtherIdentityи выдавайте себя за любого пользователя через S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$Атаки ADCS (пути ESC)
Службы сертификатов AD обеспечивают повышение привилегий на основе сертификатов. Неправильно настроенные шаблоны позволяют пользователям с низкими привилегиями получать сертификаты, с которыми можно пройти аутентификацию от имени любого пользователя.
- ESC1: шаблон разрешает указанный запрашивающим SAN и EKU для аутентификации клиента.
- ESC8: ретрансляция NTLM к конечной точке веб-регистрации.
Сертификат, сопоставленный с DA, обеспечивает надежное закрепление и сохраняется после сброса пароля.
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:AdministratorСинхронизация каталога для кражи всех хешей
Получив контроль над субъектом с правами репликации изменений каталога, Вы можете выдать себя за DC и извлечь хеш любой учетной записи, включая krbtgt, по стандартному протоколу репликации. На DC не выполняется никакой код.
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dcУстановление контроля над доменом
Получив krbtgt и хеши уровня DA, Вы устанавливаете полный контроль. Варианты закрепления включают:
- Золотой билет: подделка TGT на основе хеша krbtgt.
- Теневой DC: регистрация несанкционированного DC для отправки вредоносных изменений каталога.
- AdminSDHolder: создание скрытого доступа в шаблоне ACL, который каждый час повторно применяется к защищенным группам.
- Закрепление на основе сертификатов через ADCS.
Обнаружение финального этапа
Действия с серьезными последствиями создают обнаруживаемые сигналы.
- Синхронизация каталога с IP-адреса, не принадлежащего DC: событие
4662с идентификатором GUID репликации. - Средства принуждения вызывают аномальную аутентификацию учетной записи компьютера.
- Изменения ACL AdminSDHolder (событие
5136). - Аномальная выдача сертификата с SAN, не соответствующими запрашивающему.
Защита уровня 0
Сдерживание контроля над доменом требует архитектурных мер защиты.
- Строгое иерархическое администрирование: администраторы уровня 0 входят в систему только на узлах уровня 0.
- Ограничьте права репликации и проверьте, кто обладает правами на синхронизацию каталога.
- Усильте защиту шаблонов ADCS, включите утверждение выдачи сертификатов и установите исправления для PetitPotam и путей ретрансляции.
- Исправьте ACL AdminSDHolder и отслеживайте изменения защищенных групп.
- Подготовьте план двойной смены krbtgt.
Отчет о последствиях
Для выявленных способов установления контроля задокументируйте всю цепочку атаки: каждую полученную привилегию, неправильную настройку, которая сделала это возможным, и минимальное исправление. В первую очередь устраняйте проблемы, которые разрывают цепочку на самом раннем этапе (например, исправляйте путь через ACL), а не применяйте точечные исправления.
Перед завершением проверки удалите поддельные билеты, несанкционированные делегирования и тестовые сертификаты.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете способы установления контроля над доменом.
Итоги
Вы проследили путь от начального доступа до полного контроля над доменом.
- Локальное повышение привилегий позволяет извлекать учетные данные, а BloodHound помогает выбирать направления перехода.
- Неправильные настройки ACL, злоупотребление делегированием и пути ESC в ADCS позволяют повысить привилегии без эксплойтов.
- Синхронизация каталога извлекает krbtgt; золотые билеты и AdminSDHolder обеспечивают закрепление.
- Разделение на уровни, аудит прав репликации и усиление защиты ADCS разрывают цепочку.
На этом курс по AD и протоколу Керберос завершен.
Часто задаваемые вопросы
Урок «Повышение привилегий и захват домена» бесплатный?
Да — полный текст урока «Повышение привилегий и захват домена» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Повышение привилегий и захват домена»?
От закрепления до роли администратора домена Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Повышение привилегий и захват домена»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Поверхность атаки Active Directory
- Kerberos и атака Kerberoasting
- Pass-the-Hash и Pass-the-Ticket
- Повышение привилегий и захват домена