https://youtu.be/82vXDdfa-10?si=jwVB5dH2J6wvIe-F
атакующему необходимо скомпрометировать хост в сети, чтобы получить NTLM-хеш встроенного администратора (RID 500)
используя этот хеш, атакующий обходит ограничения группы Protected Users через жестко заданные в контроллере домена исключения, выполняя атаку Overpass the Hash для получения валидного билета
полученный билет используется для проведения атаки DCSync, что позволяет извлечь данные всех пользователей и полностью скомпрометировать домен
Post #152
1.12K