01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
(资料图片仅供参考)
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
推荐
-
全球快看点丨基于AD Event日志实时检测DSRM后门
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator2023-01-10 -
环球即时:瑞穗、美银:美股必需消费品板块的涨势或将持续
必需消费品板块在过去的2022年里表现强劲。由于投资者采取了更多的防御性配置,SPDR日常消费品精选行业指数ETF(XLP US)和Powershares动态食2023-01-10 -
算法岗没技术积累,要换组吗?|重点聚焦
DASOU的学习圈内有些朋友是已经工作的,因为敏感原因,常常会私下问我一些问题,我一般会根据自己的经验给一些看法。有些朋友在求职的时候,对2023-01-09 -
五仁月饼做出来密封几天会不会坏? 每日视点
10到30天。月饼馅有两种,一种是含水份比较多的软馅,另一种是硬馅。常温下应将月饼放到竹篮里,盖上干净的纸放阴凉通风处。软馅月饼只能保存12023-01-09 -
天天日报丨舞台追溯京城往事,倾情共演“新京味儿”大戏
集结老中青三代演员,北京人艺原创话剧《正红旗下》将上演——舞台追溯京城往事,倾情共演“新京味儿”大戏经历一个多月的停演休整,2023年开2023-01-09 -
环球头条:口碑高开低走,悬疑短剧离下一个爆款有多远?
近日,悬疑短剧《回来的女儿》在观众的唏嘘中迎来大结局。最初在悬疑氛围中热心探案的观众们纷纷吐槽:被开篇剧情吊足了胃口,故事却结束得如2023-01-09 -
中国杂技团魔幻主题“新杂剧”《造梦师之秘境》跨年首演_世界新要闻
中国杂技团魔幻主题“新杂剧”《造梦师之秘境》跨年首演——从《秘境》出发探索心灵的秘境《造梦师之秘境》演出现场 邓立峰 摄“作为观众,2023-01-09 -
天天热推荐:索马里拒绝“青年党”的对话请求
当地时间1月6日,索马里“青年党”在希尔谢贝利州对索国民军一处军事基地发动汽车炸弹袭击,并进攻该基地,索国民军和当地武装力量将袭击者击退2023-01-09 -
中邮证券:A股市场看好泛消费行业_环球今日讯
上证报中国证券网讯(记者汪友若)1月4日至6日,中邮证券举办2023年度策略会。本次策略会以“聚势前行”为主线,邀请邮政集团相关单位主要负责2023-01-09 -
【全球独家】徐怀中:作品要经得起历史和人民的检验
【人民需要这样的文艺家】93岁的徐怀中,头发花白,眉目慈祥,体态雍容。这位从炮火中走出来的战士,经历过大时代淬炼与锻造的作家,晚年生活2023-01-08 -
世界热文:国家文物局:给文物安全管理“装上牙齿”
5日,国家文物局召开全国文物局长会议,梳理过去一年的工作,部署新一年的任务。文化和旅游部党组书记、部长胡和平出席会议并讲话,文化和旅游2023-01-07 -
24小时,全部售完!_环球热推荐
由中国青年杂志社、中国文艺网发行的《中国青年》杂志2022年第18期《经典青春梦想》专刊封面数字藏品于12月30日14:00限量发售2022份(点击此处查看2023-01-07 -
福建厦门:住宅电梯不合格 小区物业及维保单位被通报_环球焦点
)1月4日,福建省厦门市市场监管局通报2022年第三季度定期检验不合格住宅电梯名单。芸溪居住公园小区内有5台住宅电梯经整改仍不合格,结合福建2023-01-07 -
全球热讯:日本日增新冠死亡人数498人 创疫情以来新高
【日本日增新冠死亡人数498人创疫情以来新高】财联社1月6日电,据共同社报道,日本1月5日报告的新冠病毒感染症死亡人数为498人,单日死亡数超2023-01-06 -
厦门国贸控股旗下公司挂牌转让江西绿志地产40%股权,底价7009.26万元
乐居财经刘治颖1月6日,江西绿志房地产开发有限公司40%股权挂牌转让,转让方为南昌国贸地产有限公司,转让底价为7009 26万元,信息披露起始日2023-01-06