ATT&CK视角下的红蓝对抗: 20.利用PTT(Pass the Ticket)进行横向渗透

发布于:2024-10-24 编辑:匿名 来源:网络

1.简介 PTT(Pass the Ticket)攻击是一种使用Kerberos票据代替明文密码的攻击或 NTLM 哈希方法。这种攻击方式可以利用Kerberos票证进行内网的横向渗透,并且不需要管理员权限。

它最常见的用途可能是使用金票和银票通过送票方式访问主机。利用方法非常简单。

例如,通过这种方法,攻击者可以从Linux系统窃取Kerberos凭据,然后在身份验证时将其传递给Windows机器,以实现横向渗透。2.上一篇文章从ATT&CK的角度推荐红蓝对抗:1.隧道穿透技术详解。

ATT&CK视角下的红蓝对抗: 2. ATT&CK视角下的内网检测协议出站红蓝对抗: 3. 内网常规隧道的利用方法 ATT&CK视角下的红蓝对抗: 4. 内网渗透使用 Earthworm(EW)进行隧道穿透 ATT&CK 视角下的红蓝对抗: 5. 内网穿透 使用 HTTP 协议进行隧道穿透 ATT&CK 视角下的红蓝对抗: 6. 内网穿透使用 FRP 进行隧道穿透 ATT&CK 下的红蓝对抗视角: 7. 内网渗透使用Venom进行隧道渗透 ATT&CK视角的红蓝对抗: 8. 内网渗透使用Termite进行隧道渗透。 ATT&CK视角下的红蓝对抗: 9、内网穿透采用GRE协议进行隧道穿透。

ATT&CK 角度的红蓝对抗: 10. 使用 DNS 协议进行内网渗透 隧道渗透角度的红蓝对抗 ATT&CK:11. 使用 SSH 协议进行隧道渗透的内网渗透 ATT&CK 角度的红蓝对抗: 12内网渗透的Windows文件传输技术详解ATT&CK视角下的红蓝对抗:13.内网渗透的Linux文件传输技术详解ATT&CK视角下的红蓝对抗:14.内网的跳出流量分析及检测方法渗透 ATT&CK 视角的红蓝对抗:10 5、内网渗透:采用ICMP 协议进行隧道渗透。 ATT&CK视角下的红蓝对抗: 16、横向移动:利用Windows计划任务进行横向移动。

ATT&CK视角下的红蓝对抗: 17、利用横向移动 远程服务进行横向渗透。 ATT&CK视角下的红蓝对抗:18.横向移动利用WinRM进行横向渗透。

ATT&CK视角下的红蓝对抗: 19、横向移动从ATT&CK视角下利用PTH(哈希传输)进行横向渗透。红蓝对峙下:二十。

横向移动利用PTT(Pass the Ticket)进行横向渗透3.利用Pass the Ticket(Pass the Ticket)进行横向渗透PTT(Pass the Ticket,票证传递)攻击是一种使用Kerberos票证的攻击,是明文的替代方案密码或 NTLM 哈希值。这种攻击方式可以利用Kerberos票证进行内网的横向渗透,并且不需要管理员权限。

它最常见的用途可能是使用金票和银票通过送票方式访问主机。利用方法非常简单。

例如,通过这种方法,攻击者可以从Linux系统窃取Kerberos凭据,然后在身份验证时将其传递给Windows机器,以实现横向渗透。 1.MS14 - MS14 - 是密钥分发中心 (KDC) 服务中的一个 Windows 漏洞,kdcsvc.dll 位于域控制器上的密钥分发中心中。

它允许经过身份验证的用户将任意 PAC 插入其 Kerberos 票证中,并可能允许攻击者将未经授权的域用户帐户的权限提升为域管理员的权限。攻击者可以通过构造特定的请求报文来达到提权的目的。

该漏洞的利用条件如下。获取域内普通用户的帐号和密码。

获取域内普通用户的SID。服务器未安装KB补丁。

使用过程如下。 1) 检查服务器是否安装了KB补丁。

执行systeminfo命令可以获取详细的系统信息。命令执行结果如图1-1所示。

图1-1 检查补丁是否安装 2) 获取用户的SID 值。这次使用的域用户是test1,是域中的普通用户。

使用命令 whoami /all 查询用户SID。执行结果如图1-2所示。

可以看到当前用户的SID值为S-1-5。 -21-6-30-20-。

图1-2 获取SID 值 3) 创建工单前,请清除系统中的工单。使用Mimikatz工具删除票据并执行kerberos::purge命令。

命令执行结果如图1-3所示。图1-3 清除系统中的票据 4) 下载ms14-.exe漏洞利用程序到机器上进行测试,输入命令ms14-.exe -u -p Admin。

-s S-1-5-21 -6-30-20--d ..1.2,其中-u参数用于指定域用户@域名,-p参数用于指定域用户密码,-s参数用于指定域用户SID,-d参数用于指定域控IP。命令执行结果如图1-4所示。

图1-4 漏洞利用测试 5) 漏洞利用成功后,会生成相应的票据。我们使用 Mimikatz 将凭证注入内存并执行命令“kerberos::ptc Ticket”。

命令执行结果如图1-5所示。图1-5 证书导入 6) 将票据注入内存后,使用psexec.exe工具连接到域控建立交互式会话。

执行命令 psexec.exe \\..1.2 cmd.exe 获取域控权限。命令执行结果如图1-6所示。

图1-6 获取域控权限 2.使用kekeo进行票据传递 kekeo工具是一个开源工具,主要用于票据传递、S4U约束委派滥用等。如果您想使用该工具生成票据,您需要使用域名、用户名和哈希值。

1)首先我们使用cmd打开当前工具的目录,输入命令kekeo.exe“tgt::ask /user:Administrator /domain:test.com /ntlm:c17d9caa0cb6f5”。系统会生成工单,如图1-7所示。

图1-7 生成票据 2) 在注入票据之前,需要清除当前系统中存储的票据。使用 kerberos::purge 命令清除当前内存中的其他票据。

如果原始票据未清除,票据注入可能会失败。命令执行结果如图1-8所示。

图1-8 清除内存票据 3) 执行命令“kerberos::ptt Ticket Path”将票据注入内存。命令执行结果如图1-9所示。

图1-9 话单导入 4)注入完成后,使用命令klist 查看话单是否注入成功。命令执行结果如图1-10所示。

可以看到票据注入成功。图1-10 查看Ticket信息 5) 使用dir命令验证Ticket是否有权限。

使用命令dir \\..1.2\C$可以远程查看域控制器C盘目录下的文件。命令执行结果如图1-11所示。

可以看到域控制器下的文件是可以访问的。图1-11 列出域控制下的文件 4.本文摘要 本文介绍一种利用Kerberos票据进行横向渗透的攻击方法——PTT(票据传递)攻击。

攻击者可以利用这种方法从Linux系统窃取Kerberos凭据,然后在身份验证时将其传递给Windows机器,以实现横向渗透。文章还详细介绍了利用MS14漏洞进行PTT攻击的流程,以及使用kekeo工具进行送票的方法。

最后,文章通过一个例子演示了如何利用票证传递攻击来获取域控制权限。

ATT&CK视角下的红蓝对抗: 20.利用PTT(Pass the Ticket)进行横向渗透

站长声明

版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

标签:

相关文章

  • “爱设计”获数千万元A轮融资

    “爱设计”获数千万元A轮融资

    3月8日消息,营销设计平台“爱设计”获数千万元A轮融资,由视觉中国领投。 本轮融资将主要用于产品研发和营销。 “爱设计”成立于2007年,是一个以在线图像编辑和平面设计引擎为核心,集创意资产管理、协作、分发三大功能于一体的营销创意中台。

    06-17

  • 签约欧文超越耐克,安踏再发爆款? !

    签约欧文超越耐克,安踏再发爆款? !

    本以为“老爹鞋”会成为近两年复古风潮的复兴和clean fit的流行中逐渐陷入默默无闻的鞋款。 毕竟,人们的审美焦点不再仅仅在于外观是否看起来酷炫高调,质感和功能性才是重点需求。 只能说,老爹鞋不能随意被挤出流行圈。 今年它卷土重来,并进行了各种外观改进,既保留了鲜明

    06-21

  • 为什么大多数电影院的座位都是“红色”的?

    为什么大多数电影院的座位都是“红色”的?

    “红”承载着喜庆、热情、热烈、躁动甚至暴力等词语带来的想象。 不同的“红”在不同的氛围、场景中会酝酿出不同的情绪。 以“红色”闻名的优秀影片有很多,包括张艺谋的《大红灯笼高高挂》、波兰大师基耶斯洛夫斯基的《蓝白红》三部曲、加拿大青年导演多兰的《幻想之爱》、美

    06-21

  • DJI Action 2 运动相机体验:不一样的更新,更全面的选择

    DJI Action 2 运动相机体验:不一样的更新,更全面的选择

    DJI Action 2运动相机体验:不一样的更新,更全面的选择 2019年5月,大疆第一代运动相机OSMO Action诞生。 当时我们以为这只是一款DJI名字的运动相机,一款主打性价比和自拍体验的GoPro杀手。 我们还期望它成为“每年更新一次”的常规产品。 但现实并非我们所期望的那样。 OS

    06-21

  • 张家港市文化产业发展母基金已完成注册,总规模3亿元

    张家港市文化产业发展母基金已完成注册,总规模3亿元

    据投资界(ID:pedaily)1月17日消息,中国基金会协会官网近日显示,张家港市文化产业发展基金母基金已完成注册,总规模达3亿元。 市文化产业发展母基金(有限合伙)完成私募基金产品注册,基金类型为股权投资基金,管理人为张家港市产业投资管理有限公司。 据了解,该基金由

    06-18

  • 从海洋到货架,这件环保夹克发生了什么?

    从海洋到货架,这件环保夹克发生了什么?

    在现代海洋世界,这样的故事时常发生,因为每年有多达1万吨的塑料垃圾流入海洋。 如此大量的垃圾仅靠海洋的自然分解是无法解决的。 ▲ 图片来源:国家地理 除了等待人类觉醒,少用塑料制品外,还可以主动将海洋塑料回收成可降解的再生材料,帮助减轻地球母亲的负担。 不久前,

    06-21

  • 让爸爸抓狂的凌晨三点 VS 让妈妈抓狂的下午三点三十分

    让爸爸抓狂的凌晨三点 VS 让妈妈抓狂的下午三点三十分

    女王节快乐~  俗话说,当你不知道如何开始时,永远都是这样使用祝福的权利。 俗话说,天很蓝,原野广阔,就算主编也会发疯。   如果你想给这篇文章一个倒叙,凌晨三点钟,疯狂的爸爸还在日夜争论,为的是代表自己走在时代的最前沿,不会错过升职加薪以实现财务自由并达到

    06-18

  • 古银基金田野:投资就像1300℃烧瓷器,趁势做小做优

    古银基金田野:投资就像1300℃烧瓷器,趁势做小做优

    “我入行十年了,但还是个‘新人’。 ”古银基金总裁田田非常谦虚。 “投资就像烧瓷器,需要用℃的火来烧,因为我们要做出高品质的产品;如果只有℃,烧出来的就是地摊上卖的低端工艺品,所以对于每个人来说,项目,我们要全力以赴,希望能做出满意的作品”  古银基金成立于

    06-18

  • 第一批深圳人开夜校

    第一批深圳人开夜校

    11月,“上海夜校”突然在网络上走红,在年轻人中掀起了一股复古夜校风潮。 身在深圳的年轻人也在??社交媒体上“求同款”,上夜自习的欲望高涨。 于是,各类“深圳夜校”如雨后春笋般涌现,加入者都想抓住这个机会,分一杯羹。 如今,夜校已经流行了大约两个月。 总的来说,

    06-18

  • 一汽大众:一季度累计终端销量58万辆,同比增长72%

    一汽大众:一季度累计终端销量58万辆,同比增长72%

    一汽大众消息,今年一季度,一汽三大品牌累计终端销量-大众品牌为58.05万辆(含进口车),同比大幅增长72%。 其中,大众品牌销量33.7万辆,同比增长69.0%;奥迪品牌销量20.72万辆(含进口车),同比增长83.3%;捷达品牌销量3.63万辆,同比增长54.0%。

    06-18

  • 定位“基本医疗服务市场”,皖普与银医疗完成过亿元B轮融资

    定位“基本医疗服务市场”,皖普与银医疗完成过亿元B轮融资

    据投资界8月11日消息,皖普与天医学院管理集团宣布完成B轮融资过亿元,出资额约1亿元。 印度医疗基金投资。   他和天医管此前曾获得中民投国际和亿达资本的A轮投资。   合普于2016年开始进军综合医院领域,目前是安徽省最大的跨区域民营医疗连锁集团。 拥有六安市十里医

    06-18

  • iPhone“减速门”官司尘埃落定?苹果或支付 5 亿美元

    iPhone“减速门”官司尘埃落定?苹果或支付 5 亿美元

    据路透社报道,苹果已同意支付最多 5 亿美元来和解“降速门”集体诉讼。 目前,和解协议需等到当地法官批准后才能生效。 如果最终实施,意味着数千万iPhone用户将获得苹果的赔偿。 不过,这种补偿仅适用于美国。 值得注意的是,在和解协议中,苹果仍然否认在本案中存在任何不

    06-17