DCSync
Usa Trickest per creare facilmente e automatizzare flussi di lavoro supportati dagli strumenti della comunità più avanzati al mondo. Ottieni l'accesso oggi:
DCSync
Il permesso DCSync implica avere questi permessi sul dominio stesso: DS-Replication-Get-Changes, Replicating Directory Changes All e Replicating Directory Changes In Filtered Set.
Note importanti su DCSync:
L'attacco DCSync simula il comportamento di un Domain Controller e chiede ad altri Domain Controller di replicare le informazioni utilizzando il Protocollo Remoto del Servizio di Replicazione della Directory (MS-DRSR). Poiché MS-DRSR è una funzione valida e necessaria di Active Directory, non può essere disattivato o disabilitato.
Per impostazione predefinita solo i gruppi Domain Admins, Enterprise Admins, Administrators e Domain Controllers hanno i privilegi richiesti.
Se le password degli account sono memorizzate con crittografia reversibile, è disponibile un'opzione in Mimikatz per restituire la password in chiaro
Enumerazione
Controlla chi ha questi permessi utilizzando powerview
:
Sfruttare Localmente
Sfruttare in remoto
-just-dc
genera 3 file:
uno con gli hash NTLM
uno con le chiavi Kerberos
uno con le password in chiaro dall'NTDS per gli account impostati con crittografia reversibile abilitata. È possibile ottenere gli utenti con crittografia reversibile con
Persistenza
Se sei un amministratore di dominio, puoi concedere questi permessi a qualsiasi utente con l'aiuto di powerview
:
Quindi, puoi verificare se all'utente sono stati assegnati correttamente i 3 privilegi cercandoli nell'output di (dovresti essere in grado di vedere i nomi dei privilegi all'interno del campo "ObjectType"):
Mitigazione
Security Event ID 4662 (La policy di audit per l'oggetto deve essere abilitata) – È stata eseguita un'operazione su un oggetto
Security Event ID 5136 (La policy di audit per l'oggetto deve essere abilitata) – Un oggetto del servizio di directory è stato modificato
Security Event ID 4670 (La policy di audit per l'oggetto deve essere abilitata) – Le autorizzazioni su un oggetto sono state cambiate
AD ACL Scanner - Crea e confronta report di creazione di ACL. https://github.com/canix1/ADACLScanner
Riferimenti
Usa Trickest per costruire facilmente e automatizzare flussi di lavoro supportati dagli strumenti della comunità più avanzati al mondo. Ottieni l'accesso oggi:
Last updated