为什么要学 LDAP? 域渗透的第一步永远是信息收集,而信息收集的核心就是向域控发起 LDAP 查询。例如 Kerberoasting 需要先通过 LDAP 枚举 SPN,委派攻击需要先通过 LDAP 找到委派配置,ACL 滥用需要先通过 LDAP 读取 nTSecurityDescriptor。掌握 LDAP 查询,就掌握了域内信息收集的核心能力…
工作组(Workgroup) 在介绍 Windows 域之前,需要先了解 Windows 最基础的网络组织形式——工作组(Workgroup)。 工作组是一种去中心化的管理模式。 在工作组环境中,每台计算机都是独立的个体,拥有自己的: 本地用户(Local User) 本地用户组(Local Group) 本地安全策略 本地权限配置 例如,有三台计…
什么是委派? 在实际的企业环境中,服务之间经常需要代表用户去访问另一个服务。 最典型的场景是前端 Web 服务访问后端数据库: 用户 └─► Web 服务器(以用户身份)─► 数据库服务器 用户先通过 Kerberos 认证登录了 Web 服务器,但 Web 服务器需要用这个用户的身份去数据库查数据,而不是用自己服务账户的身份。这样数据库才能基于用…
NTLM 协议在设计上没有对底层通信协议做绑定——也就是说,NTLM 的认证消息(Type 1 / Type 2 / Type 3)可以被封装在不同的协议载体中进行传输。这个特性带来了一个严重的攻击面:NTLM 中继(NTLM Relay)。 简单来说:攻击者截获客户端的 NTLM 认证请求,然后把这个请求"转发"给另一台服务器。目标服务器以为攻击…
在上一篇文章中我们详细介绍了 NTLM 中继攻击。但中继攻击并不局限于 NTLM 协议——Kerberos 同样可以被中继,而且在某些方面比 NTLM 中继更具威胁:Kerberos 协议在设计上没有同机反射限制。 NTLM 自 MS08-068(2008 年)以来一直有 LSASS Challenge 缓存防护来阻止同机反射——即客户端不能将自己…