[AD] CrownJewel-1 Logon 4799+vss-ShadowCopy+NTDS.dit/SYSTEM+$MFT

QA

QA
攻擊者可以濫用 vssadmin 實用程式來建立卷影快照,然後提取 NTDS.dit 等敏感檔案來繞過安全機制。確定卷影複製服務進入運作狀態的時間。2024-05-14 03:42:16
建立卷影快照時,磁碟區複製服務會使用機器帳戶驗證權限並列舉使用者群組。找到卷影複製過程查詢的兩個使用者群組以及執行該操作的機器帳戶。Administrators, Backup Operators, DC01$
確定卷影複製服務進程的進程 ID(十進位)。4496
尋找卷影副本快照安裝時指派的磁碟區 ID/GUID 值。{06c4a997-cca8-11ed-a90f-000c295644f9}
確定磁碟上轉儲的 NTDS 資料庫的完整路徑。C:\Users\Administrator\Documents\backup_sync_Dc\ntds.dit
新轉儲的 ntds.dit 是何時在磁碟上建立的?2024-05-14 03:44:22
註冊表配置單元也與 NTDS 資料庫一起被轉儲。轉儲了哪個註冊表配置單元以及它的檔案大小(以位元組為單位)是多少?SYSTEM, 17563648

TASK1:vssadmin Volume Shadow Copy

攻擊者可以濫用 vssadmin 實用程式來建立卷影快照,然後提取 NTDS.dit 等敏感檔案來繞過安全機制。確定卷影複製服務進入運作狀態的時間。

image.png

2024-05-14 03:42:16

TASK2: Logon 4799

建立卷影快照時,磁碟區複製服務會使用機器帳戶驗證權限並列舉使用者群組。找到卷影複製過程查詢的兩個使用者群組以及執行該操作的機器帳戶。

當 Windows 系統結束一個登入 session(工作階段)時,就會產生 4799 事件。
這些情況都會觸發:

狀況類型 說明
使用者手動登出 使用者在桌面或遠端桌面(RDP)點擊登出
系統逾時閒置登出 如 RDP session 超時、Group Policy 設定 session timeout
強制關機或重啟 系統結束所有登入 session 時會產生
使用者帳戶被登出 例如由系統政策、腳本或管理員強制 logoff
Session 被踢出或中斷 網路異常、RD 管理員強制踢人、服務錯誤等

當使用者登入到「網域控制器」時(例如:透過 RDP 登入一臺 DC),系統會從 NTDS.dit 中查詢帳戶資訊,並在該 session 結束時產生 4799 登出事件。

image-1.png

image-2.png

Administrators, Backup Operators, DC01$

TASK3:VSSVC.exe Process ID

確定卷影複製服務進程的進程 ID(十進位)。

Process ID: 0x1190 是當下那個時間點,該程序在記憶體中的唯一識別碼,但它是動態的、每次啟動都會改變。

image-3.png

$ printf "%d\n" x01190

image-4.png

4496

TASK4:vss && NTFS

尋找卷影副本快照安裝時指派的磁碟區 ID/GUID 值。

當系統(例如使用 VSS 服務或 vssadmin 命令)建立或掛載一個 卷影副本(Shadow Copy) 時,它會模擬出一個獨立的 NTFS 卷。這個卷會:

有自己的 GUID(類似 \\?\Volume{...}\

被臨時掛載在系統內(虛擬卷)

在掛載成功後,NTFS 產生事件 ID 4

image-5.png

{06c4a997-cca8-11ed-a90f-000c295644f9}

TASK5:NTDS Path && $MFT file && MFTExplorer.exe

MFT(Master File Table)是NTFS文件系統的核心索引表,記錄了磁碟上所有檔案和資料夾的詳細資訊,包括名稱、大小、位置和時間戳,類似檔案系統的目錄索引,對檔案管理和快速存取至關重要。

確定磁碟上轉儲的 NTDS 資料庫的完整路徑。

https://download.ericzimmermanstools.com/net9/MFTExplorer.zip

image-6.png

C:\Users\Administrator\Documents\backup_sync_Dc\ntds.dit

TASK6

新轉儲的 ntds.dit 是何時在磁碟上建立的?

2024-05-14 03:44:22

TASK7

註冊表配置單元也與 NTDS 資料庫一起被轉儲。轉儲了哪個註冊表配置單元以及它的檔案大小(以位元組為單位)是多少?

NTDS.dit 是什麼?
Active Directory 的 資料庫檔案,存放 AD 所有物件(使用者、群組、電腦帳號等)的資料。

包含了整個域的目錄資訊及身份驗證資料。

位置通常在:%SystemRoot%\NTDS\NTDS.dit

SYSTEM 文件是什麼?
Windows 系統的 註冊表的一部分,存放系統相關設定,特別是 系統安全性及加密金鑰。

它包含 AD 服務器使用的 密鑰(如 SYSKEY),用於加密和保護 NTDS.dit 中的敏感資料(例如密碼哈希)。

image-7.png

Physical Size: 0x10C0000

$ printf "%d\n" 0x10C0000

image-8.png

SYSTEM, 17563648

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/907758.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/907758.shtml
英文地址,請注明出處:http://en.pswp.cn/news/907758.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

rtpmixsound:實現音頻混音攻擊!全參數詳細教程!Kali Linux教程!

簡介 一種將預先錄制的音頻與指定目標音頻流中的音頻(即 RTP)實時混合的工具。 一款用于將預先錄制的音頻與指定目標音頻流中的音頻(即 RTP)實時混合的工具。該工具創建于 2006 年 8 月至 9 月之間。該工具名為 rtpmixsound。它…

GitHub 趨勢日報 (2025年05月28日)

📊 由 TrendForge 系統生成 | 🌐 https://trendforge.devlive.org/ 🌐 本日報中的項目描述已自動翻譯為中文 📈 今日獲星趨勢圖 今日獲星趨勢圖 2379 agenticSeek 1521 computer-science 841 n8n 577 langflow 351 qlib 282 skt…

threejsPBR材質與紋理貼圖

1. PBR材質簡介 本節課沒有具體的代碼,就是給大家科普一下PBR材質,所謂PBR就是,基于物理的渲染(physically-based rendering)。 Three.js提供了兩個PBR材質相關的APIMeshStandardMaterial和MeshPhysicalMaterial,MeshPhysicalMaterial是Mes…

Android 12系統源碼_多屏幕(四)自由窗口模式

一、小窗模式 1.1 小窗功能的開啟方式 開發者模式下開啟小窗功能 adb 手動開啟 adb shell settings put global enable_freeform_support 1 adb shell settings put global force_resizable_activities 11.2 源碼配置 copy file # add for freedom PRODUCT_COPY_FILES …

C# 將HTML文檔、HTML字符串轉換為圖片

在.NET開發中,將HTML內容轉換為圖片的需求廣泛存在于報告生成、郵件內容存檔、網頁快照等場景。Free Spire.Doc for .NET作為一款免費的專業文檔處理庫,無需Microsoft Word依賴,即可輕松實現這一功能。本文將深入解析HTML文檔和字符串轉圖片兩…

【HTML-15.2】HTML表單按鈕全面指南:從基礎到高級實踐

表單按鈕是網頁交互的核心元素,作為用戶提交數據、觸發操作的主要途徑,其重要性不言而喻。本文將系統性地介紹HTML表單按鈕的各種類型、使用場景、最佳實踐以及高級技巧,幫助開發者構建更高效、更易用的表單交互體驗。 1. 基礎按鈕類型 1.1…

吳恩達MCP課程(4):connect_server_mcp_chatbot

目錄 完整代碼代碼解釋1. 導入和初始化2. 類型定義3. MCP_ChatBot 類初始化4. 查詢處理 (process_query)5. 服務器連接管理6. 核心特性總結 示例 完整代碼 原課程代碼是用Anthropic寫的,下面代碼是用OpenAI改寫的,模型則用阿里巴巴的模型做測試 .env 文…

C++內存學習

引入 在實例化對象時,不管是編譯器還是我們自己,會使用構造函數給成員變量一個合適的初始值。 但是經過構造函數之后,我們還不能將其稱為成員變量的初始化: 構造函數中的語句只能稱為賦初值,而不能稱作初始化 因為初…

MySQL 大戰 PostgreSQL

一、底層架構對比 ??維度????MySQL????PostgreSQL????存儲引擎??多引擎支持(InnoDB、MyISAM等)單一存儲引擎(支持擴展如Zheap、Zedstore)??事務實現??基于UNDO日志的MVCC基于堆表(Heap)的MVCC??鎖機制??…

基于FPGA的二叉決策樹cart算法verilog實現,訓練環節采用MATLAB仿真

目錄 1.算法運行效果圖預覽 2.算法運行軟件版本 3.部分核心程序 4.算法理論概述 5.算法完整程序工程 1.算法運行效果圖預覽 (完整程序運行后無水印) MATLAB訓練結果 上述決策樹判決條件&#xff1a; 分類的決策樹1 if x21<17191.5 then node 2 elseif x21>17191…

【RAG】RAG綜述|一文了解RAG|從零開始(下)

文章目錄 5. RAG的架構5.1 Naive RAG5.2 Advanced RAG5.2.1 檢索前處理和數據索引技術5.2.2 知識分片技術5.2.3 分層索引5.2.4 檢索技術5.2.4.1 優化用戶查詢5.2.4.2 通過假想文檔嵌入修復查詢和文檔不對稱5.2.4.3 Routing5.2.4.5 自查詢檢索5.2.4.6 混合搜索5.2.4.7 圖檢索5.2…

山東大學軟件學院項目實訓-基于大模型的模擬面試系統-面試官和面試記錄的分享功能(2)

本文記錄在發布文章時&#xff0c;可以添加自己創建的面試官和面試記錄到文章中這一功能的實現。 前端 首先是在原本的界面的底部添加了兩個多選框&#xff08;后期需要美化調整&#xff09; 實現的代碼&#xff1a; <el-col style"margin-top: 1rem;"><e…

FPGA純verilog實現MIPI-DSI視頻編碼輸出,提供工程源碼和技術支持

目錄 1、前言工程概述免責聲明 2、相關方案推薦我已有的所有工程源碼總目錄----方便你快速找到自己喜歡的項目我這里已有的 MIPI 編解碼方案 3、設計思路框架工程設計原理框圖FPGA內部彩條RGB數據位寬轉換RGB數據緩存MIPI-DSI協議層編碼MIPI-DPHY物理層串化MIPI-LVDS顯示屏工程…

LXQt修改開始菜單高亮

開始菜單紅色高亮很難看 mkdir -p ~/.local/share/lxqt/palettes/ mkdir -p ~/.local/share/lxqt/themes/ cp /usr/share/lxqt/palettes/Dark ~/.local/share/lxqt/palettes/Darker cp -p /usr/share/lxqt/themes/dark ~/.local/share/lxqt/themes/darker lxqt-panel.qss L…

DeepSeek-R1-0528-Qwen3-8B 本地ollama離線運行使用和llamafactory lora微調

參考: https://huggingface.co/deepseek-ai/DeepSeek-R1-0528-Qwen3-8B 量化版本: https://huggingface.co/unsloth/DeepSeek-R1-0528-Qwen3-8B-GGUF https://docs.unsloth.ai/basics/deepseek-r1-0528-how-to-run-locally 1、ollama運行 升級ollama版本到0.9.0 支持直接…

vue3 + WebSocket + Node 搭建前后端分離項目 開箱即用

[TOC](vue3 WebSocket Node 搭建前后端分離項目) 開箱即用 前言 top1&#xff1a;vue3.5搭建前端H5 top2&#xff1a;Node.js koa搭建后端服務接口 top3&#xff1a;WebSocket 長連接實現用戶在線聊天 top4&#xff1a;接口實現模塊化 Mysql 自定義 top5&#xff1a;文件上…

Vue 前端代碼規范實戰:ESLint v9、Prettier 與 Stylelint 集成指南與最佳實踐

&#x1f680; 作者主頁&#xff1a; 有來技術 &#x1f525; 開源項目&#xff1a; youlai-mall ︱vue3-element-admin︱youlai-boot︱vue-uniapp-template &#x1f33a; 倉庫主頁&#xff1a; GitCode︱ Gitee ︱ Github &#x1f496; 歡迎點贊 &#x1f44d; 收藏 ?評論 …

docker docker-ce docker.io

Ubuntu安裝 ??更新軟件包列表?? 首先確保軟件包列表是最新的&#xff1a; sudo apt-get update 使用正確的卸載命令?? 替換 docker-engine 為 docker-ce 或 docker.io&#xff1a; sudo apt-get remove docker docker-ce docker.io containerd runc ??檢查已安裝的 Do…

C++ 初階 | 類和對象易錯知識點(下)

目錄 0.引言 1.初始化列表 2.static 靜態成員變量&#xff1a; 靜態成員函數&#xff1a; 3.友元函數 4.內部類 定義&#xff1a; 特點&#xff1a; 應用&#xff1a; 5.優化寫法 6.例題 求和12...n (不能用for/while/if/else等關鍵字) 7.總結 0.引言 今天&…

使用yocto搭建qemuarm64環境

環境 yocto下載 # 源碼下載 git clone git://git.yoctoproject.org/poky git reset --hard b223b6d533a6d617134c1c5bec8ed31657dd1268 構建 # 編譯鏡像 export MACHINE"qemuarm64" . oe-init-build-env bitbake core-image-full-cmdline 運行 # 跑虛擬機 export …