基于AD Event日志實(shí)時(shí)檢測DSRM后門-關(guān)注
01、簡介每個(gè)域控制器都有一個(gè)目錄還原模式(DSRM)帳戶,它的密碼是在安裝域控時(shí)設(shè)置的,實(shí)際上它對應(yīng)的就是sam文件里的本地管理員“administrator
01、簡介
每個(gè)域控制器都有一個(gè)目錄還原模式(DSRM)帳戶,它的密碼是在安裝域控時(shí)設(shè)置的,實(shí)際上它對應(yīng)的就是sam文件里的本地管理員“administrator”,基本很少會被重置,因此有著極強(qiáng)的隱蔽性。攻擊者通過獲取域控的DSRM密碼,就可以使用帳戶通過網(wǎng)絡(luò)登錄到域控服務(wù)器,從而達(dá)到權(quán)限維持的目的。
域內(nèi)權(quán)限維持的方式有很多,每增加一條安全檢測規(guī)則,就多一層安全保障。針對DSRM后門,基于AD Event日志能夠幫助我們提供什么維度的檢測,我們通過一個(gè)后門利用實(shí)例來看一下。
(資料圖片)
02、利用方式
(1)獲取域內(nèi)用戶Hash
使用mimikatz查看域內(nèi)用戶test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)將DSRM帳戶和域用戶的NTLM Hash同步
使用DSRM的密碼和指定域用戶test的密碼進(jìn)行同步,在命令行環(huán)境中使用ntdsutil工具重置DSRM管理員密碼。
(3)抓取DSRM密碼
因同步域內(nèi)用戶test的NTLM Hash,可以發(fā)現(xiàn),DSRM Hash 和域用戶test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登錄方式
DSRM 有三種登錄方式,具體如下:
0:默認(rèn)值,只有當(dāng)域控制器重啟并進(jìn)入 DSRM 模式時(shí),才可以使用 DSRM 管理員賬號1:只有當(dāng)本地 AD、DS 服務(wù)停止時(shí),才可以使用 DSRM 管理員賬號登錄域控制器2:在任何情況下,都可以使用 DSRM 管理員賬號登錄域控制器
如果要使用 DSRM 賬號通過網(wǎng)絡(luò)登錄域控制器,需要將該值設(shè)置為 2。
修改注冊表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM遠(yuǎn)程登錄
在域成員服務(wù)器上使用DSRM進(jìn)行遠(yuǎn)程登錄,注意domain使用域控的主機(jī)名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻擊檢測
當(dāng)攻擊者嘗試重置DSRM管理員密碼或是指定域內(nèi)用戶NTLM Hash同步時(shí),都會生成4769事件,因此可以實(shí)時(shí)監(jiān)控4794事件,一旦攻擊者嘗試修改DSRM密碼就會觸發(fā)告警。
4794事件:每次更改目錄還原模式(DSRM)管理員密碼時(shí),就會生成此事件,包含SID和帳戶名,以及調(diào)用方工作站。
安全規(guī)則:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"時(shí)間內(nèi),域控服務(wù)器:"+dest +" 疑似DSRM域后門行為,試圖設(shè)置目錄服務(wù)還原模式管理員密碼"+count+"次,操作賬號:"+user| table start_time end_time user message
安全告警效果如下圖:
關(guān)鍵詞: 管理員密碼 遠(yuǎn)程登錄 安全檢測
01、簡介每個(gè)域控制器都有一個(gè)目錄還原模式(DSRM)帳戶,它的密碼是在安裝域控時(shí)設(shè)置的,實(shí)際上它對應(yīng)的就是sam文件里的本地管理員“administrator
弱電工程簡單合同范本有:合同編號:_________甲方:_________地址:_________電話:_________聯(lián)系人:_________傳真:_________郵編:_________乙
網(wǎng)貸逾期一般會上征信,有些借貸機(jī)構(gòu)在用戶逾期后一天后就會上報(bào)給征信機(jī)構(gòu),而有些借貸機(jī)構(gòu)則是會在幾天后上報(bào)給征信機(jī)構(gòu),因?yàn)橛行┙栀J機(jī)構(gòu)可
記得點(diǎn)擊 "歡少的成長之路 ",設(shè)為星標(biāo)?后臺點(diǎn)擊【聯(lián)系我】,申請加入優(yōu)質(zhì)技術(shù)學(xué)習(xí)社群大家好,我是Leo。好久沒有輸出技術(shù)理論了,實(shí)在是忙。
2022年12月15日至16日舉行的中央經(jīng)濟(jì)工作會議指出:“當(dāng)前中國經(jīng)濟(jì)恢復(fù)的基礎(chǔ)尚不牢固,需求收縮、供給沖擊、預(yù)期轉(zhuǎn)弱三重壓力仍然較大。”這
盛弘股份公布2022年度業(yè)績預(yù)告,報(bào)告期歸母凈利潤為1 95億元–2 45億元,同比增長71 88%-115 95%。截至2023年1月9日收盤,盛弘股份(30
有。84消毒液有12個(gè)月的保質(zhì)期。84消毒液是一種以次氯酸鈉為主要成分的消毒劑,主要用于物體表面和環(huán)境等的消毒,具有較強(qiáng)的氧化性以及腐蝕性
睿智醫(yī)藥(SZ300149,收盤價(jià):10 58元)1月9日發(fā)布公告稱,2023年2月8日(星期三)下午14:30,公司將在上海市浦東新區(qū)張江高科技園區(qū)金科路2829號
盒馬鮮生盈利了!出品|電商行業(yè)作者|航叔盒馬鮮生實(shí)現(xiàn)盈利盒馬鮮生盈利了!1月3日消息,盒馬CEO侯毅日前發(fā)布全員內(nèi)部信,對剛剛過去的2022年進(jìn)
兩手油、一身灰,28年間日常穿梭在航空試驗(yàn)一線,鉆研航空武器懸掛發(fā)射裝置產(chǎn)品的研制和批產(chǎn)工作,盯緊“毫厘之間”,保障“國
事發(fā)于今日(9日)凌晨約4時(shí)30分,2名男子企圖盜竊一間位于紅磡船塢街的珠寶行,正撬開店鋪電閘掣箱欲入內(nèi)搜掠,被埋伏的警員抓捕
壹網(wǎng)壹創(chuàng):擬8925萬元向關(guān)聯(lián)方轉(zhuǎn)讓所持浙江上佰12 75%股權(quán)
北京市2023年度電力市場化直接交易圓滿完成年度中長期交易成交電量255 61億千瓦時(shí)為深入貫徹國家電力體制改革精神,落實(shí)2023年電力中長期合同
廣州市癲癇治療哪家比較好_癲癇是一種頑固的疾病,希望能根除癲癇患者。朋友們應(yīng)該為癲癇選擇合適的治療方法。癲癇很久以前就治不好了。以前的
樂居財(cái)經(jīng)彥杰1月6日,天健集團(tuán)公告,第八屆董事會第七十六次會議審議通過了《關(guān)于公司及控股子公司與深圳壹創(chuàng)國際設(shè)計(jì)股份有限公司股東方簽署
公司目前生產(chǎn)經(jīng)營一切正常,并已預(yù)約于2023年4月24日披露2022年年度報(bào)告
同花順數(shù)據(jù)中心顯示,創(chuàng)力集團(tuán)1月5日獲融資買入783 69萬元,占當(dāng)日買入金額的54 99%,當(dāng)前融資余額2 49億元,占流通市值的7%,超過歷史70%分位
千山萬水總是情,關(guān)注一波行不行!NBA本賽季的征程已經(jīng)達(dá)到三分之一左右,就目前各支球隊(duì)的表現(xiàn)作為評判的標(biāo)準(zhǔn),來分析一下休賽期各支球隊(duì)休賽
行政拘留一般是不會被單位開除的,單位以員工被行政拘留為由,與員工解除勞動合同是不可取的。行政拘留的法律流程為:1、公安機(jī)關(guān)依法受理報(bào)案、
說到加濕器的好處,一般人能想到的作用就是提高空氣濕度,最直觀的感受就是皮膚沒那么容易干燥,嘴唇也不容易干燥起皮。但事實(shí)上,提高空氣濕
2023年01月05日公告發(fā)布
每經(jīng)AI快訊,有投資者在投資者互動平臺提問:黃酒現(xiàn)在剛好是銷售最旺的季節(jié),公司又是黃酒的龍頭企業(yè),除了在京東、天貓、抖音、快手等線上平
以下是農(nóng)尚環(huán)境在北京時(shí)間1月4日14:48分盤口異動快照:1月4日,農(nóng)尚環(huán)境盤中快速上漲,5分鐘內(nèi)漲幅超過2%,截至14點(diǎn)48分,報(bào)15 34元,成交8185
網(wǎng)貸逾期一般會上征信,有些借貸機(jī)構(gòu)在用戶逾期后一天后就會上報(bào)給征信機(jī)構(gòu),而有些借貸機(jī)構(gòu)則是會在幾天后上報(bào)給征信機(jī)構(gòu),因?yàn)橛行┙栀J機(jī)構(gòu)可
2023年1月3日和而泰融資凈償還626 43萬元,融資余額6 03億元
Copyright 2015-2022 今日酒業(yè)網(wǎng) 版權(quán)所有 備案號:滬ICP備2022005074號-40 聯(lián)系郵箱:5 85 59 73 @qq.com