Cyber Security Academy · 课时

权限提升与域控制

从立足点发展到 Domain Admin。

第 4 / 4 课13 个步骤

权限提升与域控制 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

从立足点到域管理员

立足点很少是最终目标。在 AD 测试中,通常的目标是证明一条通往域管理员的路径,或者更准确地说,证明对第 0 层(DC 和身份基础设施)的控制。

AD 中的权限提升会串联本地提权、凭据窃取和目录配置错误,直到触及最关键的资产。

首先进行本地权限提升

从主机上的低权限命令行会话开始,您通常需要先获得本地 SYSTEM 权限,才能转储凭据。常见的本地提权途径包括:

  • 未加引号的服务路径和薄弱的服务权限。
  • 可写的服务二进制文件或 DLL 劫持。
  • AlwaysInstallElevated MSI 策略。
  • 令牌模拟(Potato 家族),滥用 SeImpersonatePrivilege。
# Enumerate local escalation paths
winPEAS.exe

# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe

收集并转移

获得 SYSTEM 后,您可以转储缓存的凭据并转向新的目标。每个新凭据都可能解锁新的主机和更高的权限。

循环过程是:转储 → 在 BloodHound 中识别可达目标 → 横向移动 → 再次转储。重复此过程,直到出现特权凭据。

# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'

基于 ACL 的权限提升

配置错误的 ACL 是一种可靠且无需利用漏洞的提权路径。如果您控制了一个对特权对象拥有权限的主体,就可以授予自己访问权限。

  • 对用户拥有 ForceChangePassword 权限时,您可以重置其密码。
  • 对用户拥有 GenericWrite 权限时,您可以为其设置 SPN 并进行服务票据离线破解,或设置 RBCD。
  • 对组拥有 WriteDacl 权限时,您可以将自己添加到该组。
  • 在特权组上拥有 AddMember 权限可直接提权。
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker

委派滥用

委派配置错误可以有效提升权限,最终模拟高价值用户。

  • 非约束委派:诱导 DC 进行身份验证(PrinterBug / PetitPotam),捕获其 TGT,然后执行 DCSync。
  • 基于资源的约束委派:如果拥有计算机对象的写入权限,请将受控账户添加到其 msDS-AllowedToActOnBehalfOfOtherIdentity,然后通过 S4U 模拟任意用户。
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$

ADCS 攻击(ESC 路径)

活动目录证书服务会引入基于证书的提权。配置错误的模板允许低权限用户注册证书,并以任意人的身份进行身份验证。

  • ESC1:模板允许请求者提供 SAN,并包含客户端身份验证 EKU。
  • ESC8:将 NTLM 中继到网页证书注册端点。

映射到 DA 的证书具有持久性,且密码重置也无法使其失效。

# Find vulnerable templates
Certify.exe find /vulnerable

# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator

使用 DCSync 窃取所有哈希值

一旦您控制了一个拥有复制目录更改权限的主体,就可以冒充 DC,并通过标准复制协议提取任意账户的哈希值,包括 krbtgt。DC 上无需运行代码。

# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt

# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc

建立域控制权

拥有 krbtgt 和 DA 级别的哈希值后,您就取得了控制权。持久化选项包括:

  • 黄金票据:使用 krbtgt 哈希值伪造 TGT。
  • DCShadow:注册恶意 DC,以推送恶意目录更改。
  • AdminSDHolder:植入后门到 ACL 模板中,该模板每小时会重新应用于受保护的组。
  • 通过 ADCS 实现基于证书的持久化。

检测最终阶段

高影响操作会产生可检测信号。

  • 来自非 DC 源 IP 的 DCSync:事件 4662 中包含复制 GUID。
  • 强制身份验证工具会触发异常的计算机账户身份验证。
  • AdminSDHolder ACL 更改(事件 5136)。
  • 证书注册异常,SAN 与请求者不匹配。

防御第 0 层

遏制域控制权需要架构层面的防御。

  • 严格执行分层管理:第 0 层管理员只能登录第 0 层主机。
  • 限制复制权限;审计谁拥有 DCSync 权限。
  • 强化 ADCS 模板、启用注册审批,并修补 PetitPotam 和中继路径。
  • 修复 AdminSDHolder ACL,并监控受保护组的更改。
  • 准备好 krbtgt 双重轮换操作手册。

报告影响

对于域控制权相关发现,请记录完整攻击链:获得的每项权限、使其成为可能的配置错误,以及最小修复方案。优先修复最早断开攻击链的措施(例如修复 ACL 路径),而不是只修复单个问题。

结束测试前清理伪造票据、恶意委派和测试证书。

快速检查

请确认您已理解域控制权。

回顾

您已跟随从初始立足点到完整域控制权的路径。

  • 本地提权可以实现凭据转储;BloodHound 可以指导横向转移。
  • ACL 配置错误、委派滥用和 ADCS ESC 路径无需利用漏洞即可提权。
  • DCSync 提取 krbtgt;黄金票据和 AdminSDHolder 提供持久化。
  • 分层管理、复制权限审计和 ADCS 加固可以切断攻击链。

至此,活动目录和 Kerberos 课程全部完成。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「权限提升与域控制」课时是免费的吗?

是的 — 「权限提升与域控制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「权限提升与域控制」这节课中我会学到什么?

从立足点发展到 Domain Admin。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「权限提升与域控制」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Active Directory 攻击面
  2. Kerberos 与 Kerberoasting
  3. 哈希传递与票据传递
  4. 权限提升与域控制
← 返回 Cyber Security Academy