خب، اولین مسئله:
در حین جمعآوری و تحلیل اطلاعات، متوجه شدیم روی ایستگاه کاری W-434 سرویس Web Client فعال هست. حساب کامپیوتری W-434 میتونه «رمز عبور» حساب سرویس GMSA$ رو بخونه. حساب سرویس GMSA$ عضو گروهیه که اجازه خوندن ویژگی LAPS برای ادمین لوکال روی سرور SERVERHTTP رو داره. خود حساب سرور هم برای Kerberos Unconstrained Delegation تنظیم شده.
شرط اضافه: سطح دامنه ۲۰۱۶ هست.
هدف: گرفتن دسترسی ادمین دامنه.
راهحل:
فعال بودن سرویس Web Client این امکان رو میده که تکنیک NTLM Relay رو از HTTP به LDAP اجرا کنیم و سطح دامنه ۲۰۱۶ هم اجازه میده تکنیک Shadow Credentials رو بهعنوان payload استفاده کنیم. با وادار کردن ایستگاه کاری W-434 به احراز هویت و relay کردن احراز هویت NTLM به LDAP، تکنیک Shadow Credentials رو اجرا میکنیم.
کلید خصوصی و عمومی بهدست اومده رو استفاده میکنیم و TGT بلیت برای شیء کامپیوتر W-434 میگیریم. حالا با دسترسی حساب کامپیوتر W-434، هش رمز عبور حساب سرویس GMSA$ رو میخونیم.
با اجرای تکنیک Overpass-the-Hash، میتونیم درخواستها رو بهجای حساب سرویس بفرستیم. چون این حساب عضو گروه READ_LAPS هست، مقدار ویژگی ms-Mcs-AdmPwd سرور SERVERHTTP (یعنی رمز ادمین محلی) رو میگیریم.
با استفاده از این اطلاعات وارد سرور SERVERHTTP میشیم. Rubeus رو در حالت مانیتور اجرا میکنیم و احراز هویت اجباری کنترلر دامنه رو راه میندازیم و سرور SERVERHTTP رو بهعنوان listener میذاریم. بعد از چند ثانیه، TGT بلیت کنترلر دامنه رو میگیریم.
حالا با تکنیک Pass-the-Ticket این بلیت رو ایمپورت میکنیم. در این حالت میتونیم تکنیک DCSync رو از طرف کنترلر دامنه اجرا کنیم و هش رمز ادمین دامنه رو بهدست بیاریم.
@KavehOffSec
Post #45
1.71K
Photo
- ❤ 6