权限提升与域控制
从立足点发展到 Domain Admin。
权限提升与域控制 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
从立足点到域管理员
立足点很少是最终目标。在 AD 测试中,通常的目标是证明一条通往域管理员的路径,或者更准确地说,证明对第 0 层(DC 和身份基础设施)的控制。
AD 中的权限提升会串联本地提权、凭据窃取和目录配置错误,直到触及最关键的资产。
首先进行本地权限提升
从主机上的低权限命令行会话开始,您通常需要先获得本地 SYSTEM 权限,才能转储凭据。常见的本地提权途径包括:
- 未加引号的服务路径和薄弱的服务权限。
- 可写的服务二进制文件或 DLL 劫持。
- AlwaysInstallElevated MSI 策略。
- 令牌模拟(Potato 家族),滥用 SeImpersonatePrivilege。
# Enumerate local escalation paths
winPEAS.exe
# SeImpersonate abuse
PrintSpoofer.exe -i -c cmd.exe收集并转移
获得 SYSTEM 后,您可以转储缓存的凭据并转向新的目标。每个新凭据都可能解锁新的主机和更高的权限。
循环过程是:转储 → 在 BloodHound 中识别可达目标 → 横向移动 → 再次转储。重复此过程,直到出现特权凭据。
# Map shortest path to Domain Admins from owned principals
# In BloodHound: mark nodes Owned, then run
# 'Shortest Paths to Domain Admins from Owned Principals'基于 ACL 的权限提升
配置错误的 ACL 是一种可靠且无需利用漏洞的提权路径。如果您控制了一个对特权对象拥有权限的主体,就可以授予自己访问权限。
- 对用户拥有 ForceChangePassword 权限时,您可以重置其密码。
- 对用户拥有 GenericWrite 权限时,您可以为其设置 SPN 并进行服务票据离线破解,或设置 RBCD。
- 对组拥有 WriteDacl 权限时,您可以将自己添加到该组。
- 在特权组上拥有 AddMember 权限可直接提权。
# PowerView: add self to a group you can WriteDacl
Add-DomainObjectAcl -TargetIdentity 'Domain Admins' -PrincipalIdentity attacker -Rights All
Add-DomainGroupMember -Identity 'Domain Admins' -Members attacker委派滥用
委派配置错误可以有效提升权限,最终模拟高价值用户。
- 非约束委派:诱导 DC 进行身份验证(PrinterBug / PetitPotam),捕获其 TGT,然后执行 DCSync。
- 基于资源的约束委派:如果拥有计算机对象的写入权限,请将受控账户添加到其
msDS-AllowedToActOnBehalfOfOtherIdentity,然后通过 S4U 模拟任意用户。
# RBCD takeover (Impacket)
rbcd.py -delegate-to TARGET$ -delegate-from FAKE$ -action write corp/user:pass
getST.py -spn cifs/target.corp -impersonate Administrator corp/FAKE$ADCS 攻击(ESC 路径)
活动目录证书服务会引入基于证书的提权。配置错误的模板允许低权限用户注册证书,并以任意人的身份进行身份验证。
- ESC1:模板允许请求者提供 SAN,并包含客户端身份验证 EKU。
- ESC8:将 NTLM 中继到网页证书注册端点。
映射到 DA 的证书具有持久性,且密码重置也无法使其失效。
# Find vulnerable templates
Certify.exe find /vulnerable
# Request a cert impersonating an admin (ESC1)
Certify.exe request /ca:CA01\corp-CA /template:VulnTemplate /altname:Administrator使用 DCSync 窃取所有哈希值
一旦您控制了一个拥有复制目录更改权限的主体,就可以冒充 DC,并通过标准复制协议提取任意账户的哈希值,包括 krbtgt。DC 上无需运行代码。
# Mimikatz DCSync of krbtgt
lsadump::dcsync /domain:corp.local /user:krbtgt
# Impacket secretsdump
secretsdump.py corp/admin@dc01 -just-dc建立域控制权
拥有 krbtgt 和 DA 级别的哈希值后,您就取得了控制权。持久化选项包括:
- 黄金票据:使用 krbtgt 哈希值伪造 TGT。
- DCShadow:注册恶意 DC,以推送恶意目录更改。
- AdminSDHolder:植入后门到 ACL 模板中,该模板每小时会重新应用于受保护的组。
- 通过 ADCS 实现基于证书的持久化。
检测最终阶段
高影响操作会产生可检测信号。
- 来自非 DC 源 IP 的 DCSync:事件
4662中包含复制 GUID。 - 强制身份验证工具会触发异常的计算机账户身份验证。
- AdminSDHolder ACL 更改(事件
5136)。 - 证书注册异常,SAN 与请求者不匹配。
防御第 0 层
遏制域控制权需要架构层面的防御。
- 严格执行分层管理:第 0 层管理员只能登录第 0 层主机。
- 限制复制权限;审计谁拥有 DCSync 权限。
- 强化 ADCS 模板、启用注册审批,并修补 PetitPotam 和中继路径。
- 修复 AdminSDHolder ACL,并监控受保护组的更改。
- 准备好 krbtgt 双重轮换操作手册。
报告影响
对于域控制权相关发现,请记录完整攻击链:获得的每项权限、使其成为可能的配置错误,以及最小修复方案。优先修复最早断开攻击链的措施(例如修复 ACL 路径),而不是只修复单个问题。
结束测试前清理伪造票据、恶意委派和测试证书。
快速检查
请确认您已理解域控制权。
回顾
您已跟随从初始立足点到完整域控制权的路径。
- 本地提权可以实现凭据转储;BloodHound 可以指导横向转移。
- ACL 配置错误、委派滥用和 ADCS ESC 路径无需利用漏洞即可提权。
- DCSync 提取 krbtgt;黄金票据和 AdminSDHolder 提供持久化。
- 分层管理、复制权限审计和 ADCS 加固可以切断攻击链。
至此,活动目录和 Kerberos 课程全部完成。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「权限提升与域控制」课时是免费的吗?
是的 — 「权限提升与域控制」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「权限提升与域控制」这节课中我会学到什么?
从立足点发展到 Domain Admin。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「权限提升与域控制」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。