DCShadow以及对应不足的检测

admin 2023年6月4日22:34:35评论14 views字数 571阅读1分54秒阅读模式

前言

DCShadow是一种利用了合法协议来修改活动目录中数据的权限维持手段。它的作用通过LDAP协议接口也可以实现,但是DCShadow会更加隐蔽一点。

正文

其攻击步骤如下:

  1. 获得高权限账户(比如域管理员或企业管理员)。

  2. 在计算机账户上设置SPN。

  1. 创建一个 NTDS-DSA对象。

  2. 通过保存复制的SPN来验证上下文,将环境模拟为计算机账户。

  1. 启动相应的RPC服务。

  2. 在模拟环境中调用DrsReplicaAdd强制执行域复制,使得指定的新对象或修改后的属性能够同步进入其他的DC中。

  1. 使用恶意的AD对象创建和隐藏后门。

安装环境:

一台WINDOWS 2008

一台WINDOWS 7

安装服务

DCShadow以及对应不足的检测

下一步

DCShadow以及对应不足的检测

创建

DCShadow以及对应不足的检测

自定义

DCShadow以及对应不足的检测

配置IP 

DCShadow以及对应不足的检测

DCShadow以及对应不足的检测


DCShadow以及对应不足的检测

DCShadow以及对应不足的检测

关闭防火墙

DCShadow以及对应不足的检测

配置WIN7

DCShadow以及对应不足的检测

创建用户

DCShadow以及对应不足的检测

DCShadow以及对应不足的检测

DCShadow以及对应不足的检测


把WIN7加入域

DCShadow以及对应不足的检测

DCShadow以及对应不足的检测

DCShadow以及对应不足的检测


DCShadow以及对应不足的检测

打开windows 7右键管理员权限打开两个CMD窗口

一个直接指定mimikatz

DCShadow以及对应不足的检测

一个登录域管账户

DCShadow以及对应不足的检测

通过DCShadow更改描述

/object后的四个属性,指CN=域用户名,CN=Users组,DC=域前缀,DC=域后缀

DCShadow以及对应不足的检测

执行lsadump::dcshadow /push

DCShadow以及对应不足的检测

查看结果

DCShadow以及对应不足的检测


对于DCShadow,不像其他手段一样,有明显的记录,所以只能针对这样的目录服务访问进行注意,如果有一段时间有异常的目录服务访问,需要加以甄别。

DCShadow以及对应不足的检测

参考:星期五实验室

原文始发于微信公众号(Th0r安全):DCShadow以及对应不足的检测

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月4日22:34:35
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   DCShadow以及对应不足的检测http://cn-sec.com/archives/1769678.html

发表评论

匿名网友 填写信息