丝袜人妻一区二区三区_少妇福利无码视频_亚洲理论片在线观看_一级毛片国产A级片

當(dāng)前位置:首頁 > 體育

mimikatz Mimikatz 攻防雜談

出發(fā)地:正途(微信:xazlsec)

前幾天看到一個(gè)外國(guó)人關(guān)于mimikatz辯護(hù)的文章。感覺寫作思路不錯(cuò),但是內(nèi)容有點(diǎn)不足。國(guó)內(nèi)也有一個(gè)翻譯,但是只是根據(jù)錯(cuò)誤翻譯的,于是我就生出了那篇優(yōu)秀的文章,翻譯轉(zhuǎn)載,還加了一些其他的內(nèi)容。本文只是參考。如果這篇文章有錯(cuò)誤,請(qǐng)吐出來。

Mimikatz是內(nèi)部網(wǎng)滲透中非常有用的工具。它可能允許攻擊者從內(nèi)存中獲取明文密碼。大家都知道這個(gè)工具很強(qiáng)大,微軟當(dāng)然也知道,所以做了一些安全防護(hù)機(jī)制,讓mimikatz抓不到密碼。然而,在win2008之前的系統(tǒng)上仍然可以捕獲密碼。一般只要有本地管理員權(quán)限,就可以從內(nèi)存中抓取密碼。通常掌握密碼后,就可以橫向移動(dòng),提取權(quán)限。

調(diào)試權(quán)限

在windows中,調(diào)試權(quán)限可以用來調(diào)試進(jìn)程,甚至內(nèi)核。對(duì)于mimikatz來說,一般來說,如果他想讀取內(nèi)存,他必須獲得調(diào)試權(quán)限,然后打開進(jìn)程。默認(rèn)情況下,本地管理員組被授予此權(quán)限。但是,除非管理員是程序員,否則一般不應(yīng)該使用這個(gè)權(quán)限。

默認(rèn)情況下,本地安全策略授予管理員組權(quán)限。

但是,此項(xiàng)中未定義域默認(rèn)組策略。

根據(jù)windows策略的有效性級(jí)別,最終擁有該權(quán)限的是管理員組。

補(bǔ)充有效性級(jí)別:

默認(rèn)情況下,當(dāng)多個(gè)策略不沖突時(shí),合并多個(gè)策略;如有沖突,適用->更高優(yōu)先級(jí),優(yōu)先級(jí)由低到高依次為本地策略->:站點(diǎn)策略->:域策略->:ou策略不同配置對(duì)mimikatz的影響

默認(rèn)情況下,成功獲得調(diào)試權(quán)限。

將具有調(diào)試權(quán)限的組設(shè)置為空。注銷并再次登錄。

運(yùn)行mimikatz未能獲得調(diào)試權(quán)限。

WDigest

WDigest協(xié)議早在xp時(shí)代就已經(jīng)推出了。當(dāng)時(shí),該協(xié)議被設(shè)計(jì)為在lsass中存儲(chǔ)明文密碼,用于http認(rèn)證。默認(rèn)情況下,在win2008之前啟用默認(rèn)值。然后攻擊者可以從中獲得明文。

但是在win2008之后的系統(tǒng)上,默認(rèn)情況下是關(guān)閉的。如果win2008之前的系統(tǒng)使用KB2871997修補(bǔ),則可以啟用或禁用WDigest,并配置以下鍵值:

HKEY _本地_機(jī)器系統(tǒng)當(dāng)前控制控制安全提供程序摘要

UseLogonCredential值設(shè)置為0,wdigest不會(huì)在內(nèi)存中緩存憑據(jù);當(dāng)UseLogonCredential值設(shè)置為1時(shí),WDigest會(huì)將憑據(jù)緩存在內(nèi)存中。

不同構(gòu)型對(duì)mimikatz的影響

啟用緩存并直接抓取明文很舒服。

關(guān)閉緩存后,重新啟動(dòng),然后catch,但沒有捕獲到任何內(nèi)容。

憑據(jù)緩存

域緩存憑據(jù)被稱為DDC,也稱為mscache。有兩個(gè)版本,XP/2003叫第一代,Vasta/2008叫第二代。

加入域后,計(jì)算機(jī)必須通過kerberos進(jìn)行身份驗(yàn)證,域控制器必須參與kerberos身份驗(yàn)證。但是如果域成員暫時(shí)無法訪問域控制器,是否可以不進(jìn)行身份驗(yàn)證?域憑據(jù)緩存就是為了解決這個(gè)問題。如果您暫時(shí)無法訪問域控制,windows將嘗試使用本地緩存的證書進(jìn)行身份驗(yàn)證,默認(rèn)緩存是十個(gè)。

緩存位置(默認(rèn)本地管理員無權(quán)訪問):

HKEY _本地_機(jī)器安全緩存

如果修改的組策略緩存數(shù)量為0,則表示沒有緩存。

不同構(gòu)型對(duì)mimikatz的影響

默認(rèn)配置緩存為10。登錄本地管理員,授予系統(tǒng)權(quán)限,然后運(yùn)行mimikatz,成功捕獲mscachev2。

將緩存號(hào)設(shè)置為0,停止域控制,然后登錄到域帳戶。域成員發(fā)現(xiàn)他們無法登錄。

登錄本地管理員賬號(hào),解壓到系統(tǒng),然后一無所獲。

受保護(hù)用戶組

受保護(hù)的用戶組可用于使具有高權(quán)限的用戶(如本地管理員)僅通過kerberos進(jìn)行身份驗(yàn)證(比率為6)。這是win2012之后引入的新安全組(win2008之前的系統(tǒng)會(huì)打KB2871997的補(bǔ)丁來增加這個(gè)安全組)。為了防止明文存儲(chǔ)在內(nèi)存中和ntlm哈希被泄露(因?yàn)樗峭ㄟ^kerberos驗(yàn)證的,所以不會(huì)泄露net ntlm哈希)。這種配置比較簡(jiǎn)單。只需將你要保護(hù)的用戶添加到該組即可(由于本機(jī)硬件限制,無法復(fù)制。如果你運(yùn)行一個(gè)win2016,然后運(yùn)行一個(gè)win10,你不能得到卡)。

受限管理模式

受限管理員模式是一種安全措施,可防止您的帳戶暴露在目標(biāo)系統(tǒng)中。win8.1/win2012r2推出(記得r2)。Win7/win2008需要鍵入KB2871997和KB2973351才能使用此功能。該功能的使用需要客戶端和服務(wù)器之間的協(xié)作。在服務(wù)器端打開的方法是在注冊(cè)表中添加以下鍵值。

REG ADD " HKLMSystemCurrentContractContolsA "/v disableRestrictedMin/t REG _ DWORD/d 00000000/f

右鍵->關(guān)于,檢查客戶端的版本是否是rdp8.1

潛在風(fēng)險(xiǎn)-RDP PTH

受限管理員模式可以使用當(dāng)前登錄憑據(jù)直接登錄,因此“始終需要憑據(jù)”的檢查一定不能選中。

sekulsa::PTH/user:& lt;用戶名>。/domain:& lt;comptername或ip>。/NTLM:& lt;ntlm哈希>。"/run:mstsc . exe/restricted dadmin "

計(jì)算機(jī)名或ip可用于域位置。(獲得調(diào)試權(quán)限需要管理員權(quán)限)

一路下來,還行。

已成功將管理員置于域控制中。

順便看看包裹。似乎只有RDP的交通。

總結(jié)

1.禁止調(diào)試權(quán)限對(duì)獲取系統(tǒng)的攻擊者沒有影響。

2.WDigest默認(rèn)是禁用的,但是我們手動(dòng)打開,挖坑,等人跳。

3.目前來看,mscache似乎只能用hashcat來破解,可以通過破解明文來重用。

4.受保護(hù)用戶組需要重新學(xué)習(xí),并等待計(jì)算機(jī)配置完畢。

5.受限管理模式下的pth攻擊只能應(yīng)用于特定版本,還有很多限制。如果內(nèi)網(wǎng)受到嚴(yán)格限制(135和445的流量被禁止),這是一個(gè)突破。

參考數(shù)據(jù)

https://labs.portcullis.co.uk/tools/freerdp-pth/

https://blogs . TechNet . Microsoft . com/kfalde/2013/08/14/restricted-admin-mode-for-RDP-in-windows-8-1-2012-R2/

http://wwwtt 0401 . blog . 163 . com/blog/static/36149306201201011402020272/

https://medium . com/blue-team/preventing-mimikatz-attachments-ed 283 e 7 ebdd 5

●697號(hào),直接輸入該條的編號(hào)

Web開發(fā)

1.《mimikatz Mimikatz 攻防雜談》援引自互聯(lián)網(wǎng),旨在傳遞更多網(wǎng)絡(luò)信息知識(shí),僅代表作者本人觀點(diǎn),與本網(wǎng)站無關(guān),侵刪請(qǐng)聯(lián)系頁腳下方聯(lián)系方式。

2.《mimikatz Mimikatz 攻防雜談》僅供讀者參考,本網(wǎng)站未對(duì)該內(nèi)容進(jìn)行證實(shí),對(duì)其原創(chuàng)性、真實(shí)性、完整性、及時(shí)性不作任何保證。

3.文章轉(zhuǎn)載時(shí)請(qǐng)保留本站內(nèi)容來源地址,http://f99ss.com/tiyu/855023.html

上一篇

吳建豪自曝早已聽聞言承旭林志玲復(fù)合稱:他們復(fù)合會(huì)祝福的

下一篇

“姑姑”李若彤終于開通微博 網(wǎng)友的關(guān)注點(diǎn)卻是這個(gè)

深圳市食品安全管理員培訓(xùn)考核網(wǎng) 深圳食品安全管理員也上“網(wǎng)課”?這個(gè)食安培訓(xùn)平臺(tái)火了,功能強(qiáng)大!

  • 深圳市食品安全管理員培訓(xùn)考核網(wǎng) 深圳食品安全管理員也上“網(wǎng)課”?這個(gè)食安培訓(xùn)平臺(tái)火了,功能強(qiáng)大!
  • 深圳市食品安全管理員培訓(xùn)考核網(wǎng) 深圳食品安全管理員也上“網(wǎng)課”?這個(gè)食安培訓(xùn)平臺(tái)火了,功能強(qiáng)大!
  • 深圳市食品安全管理員培訓(xùn)考核網(wǎng) 深圳食品安全管理員也上“網(wǎng)課”?這個(gè)食安培訓(xùn)平臺(tái)火了,功能強(qiáng)大!

已發(fā)朋友圈權(quán)限重置 微信更新了這個(gè)新功能, 朋友圈又有了新的展示權(quán)限

有一天你心血來潮想去看看某人的朋友圈 點(diǎn)擊TA的頭像 輸入相冊(cè) 說明:“這個(gè)朋友還沒有開朋友圈?!?TA屏蔽我? TA刪了他所有的朋友圈? 沒有TA只是關(guān)閉了朋友圈...  打開方法如下:在鍵盤右下角,按住折疊鍵,可以滑動(dòng)選擇兩種鍵盤模式。 總的來說,這次微信和蘋果...

四川省中小學(xué)教師繼續(xù)教育網(wǎng) 四川:“國(guó)培計(jì)劃”中小學(xué)教師信息技術(shù)應(yīng)用能力提升項(xiàng)目坊主與管理員集中培訓(xùn)

  • 四川省中小學(xué)教師繼續(xù)教育網(wǎng) 四川:“國(guó)培計(jì)劃”中小學(xué)教師信息技術(shù)應(yīng)用能力提升項(xiàng)目坊主與管理員集中培訓(xùn)
  • 四川省中小學(xué)教師繼續(xù)教育網(wǎng) 四川:“國(guó)培計(jì)劃”中小學(xué)教師信息技術(shù)應(yīng)用能力提升項(xiàng)目坊主與管理員集中培訓(xùn)
  • 四川省中小學(xué)教師繼續(xù)教育網(wǎng) 四川:“國(guó)培計(jì)劃”中小學(xué)教師信息技術(shù)應(yīng)用能力提升項(xiàng)目坊主與管理員集中培訓(xùn)

倉庫管理員職責(zé) 服裝廠倉庫管理員的職責(zé)有哪些?

  • 倉庫管理員職責(zé) 服裝廠倉庫管理員的職責(zé)有哪些?
  • 倉庫管理員職責(zé) 服裝廠倉庫管理員的職責(zé)有哪些?
  • 倉庫管理員職責(zé) 服裝廠倉庫管理員的職責(zé)有哪些?

免費(fèi)高清圖庫 免費(fèi)高清!11個(gè)無版權(quán)限制的大圖特供網(wǎng)站,強(qiáng)烈推薦!

  • 免費(fèi)高清圖庫 免費(fèi)高清!11個(gè)無版權(quán)限制的大圖特供網(wǎng)站,強(qiáng)烈推薦!
  • 免費(fèi)高清圖庫 免費(fèi)高清!11個(gè)無版權(quán)限制的大圖特供網(wǎng)站,強(qiáng)烈推薦!
  • 免費(fèi)高清圖庫 免費(fèi)高清!11個(gè)無版權(quán)限制的大圖特供網(wǎng)站,強(qiáng)烈推薦!
??诙周囀袌?chǎng) 提醒!5月1日起??谙路哦周囖D(zhuǎn)移登記業(yè)務(wù)權(quán)限~這三處服務(wù)站可直接辦理→

??诙周囀袌?chǎng) 提醒!5月1日起??谙路哦周囖D(zhuǎn)移登記業(yè)務(wù)權(quán)限~這三處服務(wù)站可直接辦理→

為了進(jìn)一步方便人民群眾辦理車輛管理業(yè)務(wù),提高車輛管理的服務(wù)水平和效率,從2018年5月1日起,??谑休爡^(qū)內(nèi)的二手小公共汽車和皮卡過戶登記業(yè)務(wù)將分散到三個(gè)二手汽車登記服務(wù)站,包括省、市二手汽車交易市場(chǎng)和汽車集鎮(zhèn)。屆時(shí),??谑泄步痪C合服務(wù)中心一號(hào)車輛管理處將不再受理...

pdf密碼解除 如何解除PDF權(quán)限密碼?教大家兩個(gè)方法,超好用!

  • pdf密碼解除 如何解除PDF權(quán)限密碼?教大家兩個(gè)方法,超好用!
  • pdf密碼解除 如何解除PDF權(quán)限密碼?教大家兩個(gè)方法,超好用!
  • pdf密碼解除 如何解除PDF權(quán)限密碼?教大家兩個(gè)方法,超好用!

和慧眼 蒼南招聘,浙江和慧眼智能工程有限公司,銷售副總助理,產(chǎn)品部經(jīng)理助理,招標(biāo)及工程造價(jià)助理,倉庫管理員

浙江合惠妍智能工程有限公司 副銷售助理 面對(duì)面談判 1.形象氣質(zhì)好。 2.有駕駛證(C證)和1年以上駕駛經(jīng)驗(yàn); 3.熟練使用辦公軟件; 4.較強(qiáng)的業(yè)務(wù)拓展和溝通能力; 5.負(fù)責(zé)、勤奮、踏實(shí)、細(xì)致; 6.具有良好的溝通能力和語言能力,能在一定壓力下工作; 7.有類似工...