全球百事通!基于AD Event日志实时检测DSRM后门

2023-01-10 18:47:43 | 来源:程序员客栈

01、简介


(资料图)

每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。

域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。

02、利用方式

(1)获取域内用户Hash

使用mimikatz查看域内用户test的NTLM Hash。

mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test

(2)将DSRM帐户和域用户的NTLM Hash同步

使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。

(3)抓取DSRM密码

因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。

mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam

(4)修改DSRM登录方式

DSRM 有三种登录方式,具体如下:

0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器

如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。

修改注册表:

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2

(5)使用DSRM远程登录

在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。

mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040

03、攻击检测

当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。

4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。

安全规则:

index=ad  EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time  by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message

安全告警效果如下图:

上一篇 下一篇

相关新闻

全球百事通!基于AD Event日志实时检测DSRM后门

安诺其董秘回复:感谢您一直以来对公司关注

【世界速看料】京东金条贷款逾期1千延迟还款征信会怎么样

讯息:休闲食品板块1月9日涨1.14%,来伊份领涨,主力资金净流出5.03亿元

满易贷贷款逾期3000影响征信吗

3名官员被提起公诉!1人涉嫌高利转贷罪 世界热闻

世界微动态丨灵丘县产假多少天

盒马鲜生全面盈利,马云的新零售预言成功

王一博主演电影《长空之王》定档五一 曾定22年国庆档上映|速递

今日热文:猫砂怎么选 猫砂如何挑选

长沙男子称按摩时被打断脚筋 店家:他到处碰瓷 环球新要闻

【环球速看料】祥鑫科技(002965.SZ):控股股东解质22万股

海信空调制冷和除湿哪个省电?

2023年以太坊生态5大预测;平台和钱包APP的安全性 | 区块客周刊 世界快看

高频搜索《女团解散后我靠当男团导师爆红了》心动情节点击阅读等你来发现!……-天天视讯

最新新闻

全球百事通!基于AD Event日志实时检测DSRM后门

安诺其董秘回复:感谢您一直以来对公司关注

【世界速看料】京东金条贷款逾期1千延迟还款征信会怎么样

讯息:休闲食品板块1月9日涨1.14%,来伊份领涨,主力资金净流出5.03亿元

满易贷贷款逾期3000影响征信吗

3名官员被提起公诉!1人涉嫌高利转贷罪 世界热闻

世界微动态丨灵丘县产假多少天

盒马鲜生全面盈利,马云的新零售预言成功

王一博主演电影《长空之王》定档五一 曾定22年国庆档上映|速递

今日热文:猫砂怎么选 猫砂如何挑选

长沙男子称按摩时被打断脚筋 店家:他到处碰瓷 环球新要闻

【环球速看料】祥鑫科技(002965.SZ):控股股东解质22万股

海信空调制冷和除湿哪个省电?

2023年以太坊生态5大预测;平台和钱包APP的安全性 | 区块客周刊 世界快看

高频搜索《女团解散后我靠当男团导师爆红了》心动情节点击阅读等你来发现!……-天天视讯

ST三圣:石膏制硫酸毛利率受大宗商品价格影响较大,近两年硫酸市场稳中有升,如恢复生产,能有较好预期_全球头条

环球今头条!东软集团与盛京金控集团成立健康医疗数据公司

【世界聚看点】佛山元宵节晚上哪里好玩?

雷霆单场比赛得到一百五十分,阿德托昆博刷新职业生涯新高 热门

高通推出Snapdragon Ride Flex——汽车行业首款同时支持数字座舱和先进驾驶辅助系统的可扩展系列SoC-品玩 世界快看点

世界讯息:【机构调研记录】华泰保兴基金调研江山欧派

遥望科技内部信:2023年将大幅提升主播直播时长_速讯

奥海科技(002993.SZ):首次回购13.24万股、成交额约465.5万元

科信技术(300565)1月4日主力资金净卖出3164.05万元

焦点热讯:阿科力:于2022年8月8日入围工信部第四批国家级专精特新“小巨人”企业公示名单

3个月报告16例本土XBB病例!会引发第二轮感染吗?中疾控回应-每日聚焦

【天天聚看点】姿态女友晒照欢度万圣节,小明意外出镜,原相机下两人颜值亮了

上能电气:股东段育鹤减持公司股份约262.85万股_天天实时

速看!2023年CMA考试报考指南详细解读!

【环球播资讯】婚后买房子只有男方名字属于夫妻共同财产吗