0Pricing
Cyber Security Academy · Урок

Повышение привилегий и захват домена

От закрепления до роли администратора домена

«Повышение привилегий и захват домена» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

От начального доступа до администратора домена

Начальный доступ редко является конечной целью. Обычно задача проверки AD — продемонстрировать путь к администратору домена или, точнее, к контролю над уровнем 0 (DC и инфраструктурой идентификации).

Эскалация привилегий в AD объединяет локальное повышение привилегий, кражу учетных данных и неправильные настройки каталога, пока Вы не доберетесь до ключевых активов.

Сначала повысьте локальные привилегии

Получив оболочку с низкими привилегиями на узле, Вам обычно требуются локальные права SYSTEM для извлечения учетных данных. К распространенным векторам локального повышения привилегий относятся:

  • Пути к службам без кавычек и недостаточные разрешения служб.
  • Двоичные файлы служб, доступные для записи, или перехват DLL.
  • Политика MSI AlwaysInstallElevated.
  • Имперсонация токена (семейство Potato) с использованием SeImpersonatePrivilege.
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

Сбор данных и переход

Имея SYSTEM, извлеките кэшированные учетные данные и переходите к другим узлам. Каждая новая учетная запись может открыть доступ к новым узлам и более высоким привилегиям.

Цикл выглядит так: извлечь → определить доступные цели в BloodHound → переместиться по сети → снова извлечь. Повторяйте, пока не появится привилегированная учетная запись.

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

Эскалация на основе ACL

Неправильно настроенные ACL — надежный путь повышения привилегий, для которого не требуется эксплойт. Если Вы контролируете субъект с правами на привилегированный объект, Вы можете предоставить доступ самому себе.

  • ForceChangePassword для учетной записи пользователя позволяет сбросить ее пароль.
  • GenericWrite для учетной записи пользователя позволяет назначить SPN и выполнить для нее керберо-взлом либо настроить RBCD.
  • WriteDacl для группы позволяет добавить самого себя.
  • AddMember для привилегированной группы обеспечивает прямое повышение привилегий.
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

Злоупотребление делегированием

Неправильные настройки делегирования эффективно позволяют повысить привилегии до имперсонации ценных пользователей.

  • Неограниченное делегирование: вынудите DC пройти аутентификацию (PrinterBug или PetitPotam), захватите его TGT, а затем выполните синхронизацию каталога.
  • Ограниченное делегирование на основе ресурсов: имея права на запись для компьютера, добавьте контролируемую учетную запись в его msDS-AllowedToActOnBehalfOfOtherIdentity и выдавайте себя за любого пользователя через S4U.
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

Атаки ADCS (пути ESC)

Службы сертификатов AD обеспечивают повышение привилегий на основе сертификатов. Неправильно настроенные шаблоны позволяют пользователям с низкими привилегиями получать сертификаты, с которыми можно пройти аутентификацию от имени любого пользователя.

  • ESC1: шаблон разрешает указанный запрашивающим SAN и EKU для аутентификации клиента.
  • ESC8: ретрансляция NTLM к конечной точке веб-регистрации.

Сертификат, сопоставленный с DA, обеспечивает надежное закрепление и сохраняется после сброса пароля.

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

Синхронизация каталога для кражи всех хешей

Получив контроль над субъектом с правами репликации изменений каталога, Вы можете выдать себя за DC и извлечь хеш любой учетной записи, включая krbtgt, по стандартному протоколу репликации. На DC не выполняется никакой код.

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

Установление контроля над доменом

Получив krbtgt и хеши уровня DA, Вы устанавливаете полный контроль. Варианты закрепления включают:

  • Золотой билет: подделка TGT на основе хеша krbtgt.
  • Теневой DC: регистрация несанкционированного DC для отправки вредоносных изменений каталога.
  • AdminSDHolder: создание скрытого доступа в шаблоне ACL, который каждый час повторно применяется к защищенным группам.
  • Закрепление на основе сертификатов через ADCS.

Обнаружение финального этапа

Действия с серьезными последствиями создают обнаруживаемые сигналы.

  • Синхронизация каталога с IP-адреса, не принадлежащего DC: событие 4662 с идентификатором GUID репликации.
  • Средства принуждения вызывают аномальную аутентификацию учетной записи компьютера.
  • Изменения ACL AdminSDHolder (событие 5136).
  • Аномальная выдача сертификата с SAN, не соответствующими запрашивающему.

Защита уровня 0

Сдерживание контроля над доменом требует архитектурных мер защиты.

  • Строгое иерархическое администрирование: администраторы уровня 0 входят в систему только на узлах уровня 0.
  • Ограничьте права репликации и проверьте, кто обладает правами на синхронизацию каталога.
  • Усильте защиту шаблонов ADCS, включите утверждение выдачи сертификатов и установите исправления для PetitPotam и путей ретрансляции.
  • Исправьте ACL AdminSDHolder и отслеживайте изменения защищенных групп.
  • Подготовьте план двойной смены krbtgt.

Отчет о последствиях

Для выявленных способов установления контроля задокументируйте всю цепочку атаки: каждую полученную привилегию, неправильную настройку, которая сделала это возможным, и минимальное исправление. В первую очередь устраняйте проблемы, которые разрывают цепочку на самом раннем этапе (например, исправляйте путь через ACL), а не применяйте точечные исправления.

Перед завершением проверки удалите поддельные билеты, несанкционированные делегирования и тестовые сертификаты.

Быстрая проверка

Проверьте, насколько хорошо Вы понимаете способы установления контроля над доменом.

Итоги

Вы проследили путь от начального доступа до полного контроля над доменом.

  • Локальное повышение привилегий позволяет извлекать учетные данные, а BloodHound помогает выбирать направления перехода.
  • Неправильные настройки ACL, злоупотребление делегированием и пути ESC в ADCS позволяют повысить привилегии без эксплойтов.
  • Синхронизация каталога извлекает krbtgt; золотые билеты и AdminSDHolder обеспечивают закрепление.
  • Разделение на уровни, аудит прав репликации и усиление защиты ADCS разрывают цепочку.

На этом курс по AD и протоколу Керберос завершен.

Часто задаваемые вопросы

Урок «Повышение привилегий и захват домена» бесплатный?

Да — полный текст урока «Повышение привилегий и захват домена» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Повышение привилегий и захват домена»?

От закрепления до роли администратора домена Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Повышение привилегий и захват домена»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поверхность атаки Active Directory
  2. Kerberos и атака Kerberoasting
  3. Pass-the-Hash и Pass-the-Ticket
  4. Повышение привилегий и захват домена
← Назад к Cyber Security Academy