当前位置: 首页 > ds >正文

CPTS-Vintage 票据,基于资源的约束委派 (RBCD),DPAPI密钥

枚举和利用

端口扫描

nmap -A -p- -n -Pn -T4 10.10.11.45

在这里插入图片描述
尝试ker票据验证
在这里插入图片描述
NTLM禁止使用
在这里插入图片描述
bloodhound信息枚举
在这里插入图片描述

攻击路径,读取GMSA
在这里插入图片描述
gMSA (Group Managed Service Account) = 组托管服务账户。
它是一种特殊的 AD 账户,用来让服务器、服务或者计划任务运行时自动获取和管理密码。
gMSA 账户像普通用户/计算机一样,可以用它的 key 和 KDC 通信,请求 TGT 和服务票据。

这里FS01机器用户,密码是fs01,这里Pre-Windows 2000 Compatible Access 则比较特别,它是微软默认定义的一个组。如果某台计算机属于 “Pre-Windows 2000 Compatible Access” 兼容模式,那么它的 机器账户密码 很可能就是:主机名的小写形式(不带结尾的 $)
在这里插入图片描述
在这里插入图片描述
拿到NTLM哈希,进行枚举
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
申请TGT
在这里插入图片描述
启动禁用用户
在这里插入图片描述
配置spn
在这里插入图片描述
得到密码,Kerberoasting攻击
在这里插入图片描述
喷洒密码
在这里插入图片描述

得到C.Neri用户凭证,发现是远程管理员组
在这里插入图片描述

成功进入得到user.txt
在这里插入图片描述
在这里插入图片描述

提权

域管
在这里插入图片描述
绕过AMSI,和通过runas得到一个交互式shell
在这里插入图片描述
在这里插入图片描述
尝试使用该脚本但是失败 有AV
在这里插入图片描述
手动离线解密DPAPI密钥
在这里插入图片描述
在这里插入图片描述
无法通过evil-winrm直接下载文件到本地,会报错,通过base64加密和解密继续文件传递
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
成功得到密码,新的攻击链,基于资源的约束委派 (RBCD)利用
在这里插入图片描述

在这里插入图片描述
申请票据

在这里插入图片描述
添加进组
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
得到票据
在这里插入图片描述
进入
在这里插入图片描述

http://www.xdnf.cn/news/19781.html

相关文章:

  • 自制扫地机器人(二) Arduino 机器人避障设计——东方仙盟
  • Veo Videos Generation API 对接说明
  • 鸿蒙NEXT表单选择组件详解:Radio与Checkbox的使用指南
  • 开源 C++ QT Widget 开发(十)IPC进程间通信--共享内存
  • 零跑汽车8月交付57066台,同比增长超88%
  • amd cpu是x86架构吗
  • 【Audio】静音或振动模式下重复来电响铃
  • stdexcept介绍与使用指南
  • 【LeetCode】3670. 没有公共位的整数最大乘积 (SOSDP)
  • Day19_【机器学习—线性回归 (3)—回归模型评估方法】
  • Docker一键快速部署压测工具,高效测试 API 接口性能
  • ES6手录01-let与const
  • 学习日记-spring-day47-9.1
  • PyCharm 2025版本中新建python工程文件自动创建.venv的意义和作用
  • 教育 AI 的下半场:个性化学习路径生成背后,技术如何平衡效率与教育本质?
  • 第二十八天-DAC数模转换实验
  • “便农惠农”智慧社区系统(代码+数据库+LW)
  • 【深度学习基础】深度学习中的早停法:从理论到实践的全面解析
  • OpenCV C++ 入门实战:从基础操作到类封装全解析
  • UART控制器——ZYNQ学习笔记14
  • QT中的HTTP
  • GSM8K 原理全解析:从数学推理基准到大模型对齐的试金石
  • 五、练习2:Git分支操作
  • 安卓版 Pad 搭载 OCR 证件识别:酒店入住登记的高效解法
  • 永磁同步电机无速度算法--高频脉振方波注入法(新型位置跟踪策略)
  • Meteor主题友链页面自研
  • QT中的TCP
  • HTML应用指南:利用GET请求获取全国招商银行网点位置信息
  • IS-IS的原理
  • MySQL 性能调优与 SQL 优化的核心利器