基于AD Event日志实时检测DSRM后门
2023-01-11 22:30:31    程序员客栈

01、简介


(资料图片)

每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。

域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。

02、利用方式

(1)获取域内用户Hash

使用mimikatz查看域内用户test的NTLM Hash。

mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test

(2)将DSRM帐户和域用户的NTLM Hash同步

使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。

(3)抓取DSRM密码

因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。

mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam

(4)修改DSRM登录方式

DSRM 有三种登录方式,具体如下:

0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器

如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。

修改注册表:

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2

(5)使用DSRM远程登录

在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。

mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040

03、攻击检测

当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。

4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。

安全规则:

index=ad  EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time  by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message

安全告警效果如下图:

关键词: 管理员密码 远程登录 安全检测

下一篇:
上一篇:

基于AD Event日志实时检测DSRM后门

企业为什么都要办年会?

环球即时看!新光药业:公司主导品种黄芪生脉饮第四季度销量确有提升,具体对业绩的影响请详见公司定期报告

珠江流域完成县域水资源承载能力评价 今日热文

环球动态:重磅投资密集落地背后,顺德装备制造业正经历的三重变革

袁大头九年银元价格(2023年01月10日)

视讯!用嘴呼吸真的很影响面部轮廓吗?

当前头条:宁沪高速董秘回复:截至目前,江苏省尚未出台疫情免费补偿措施,公司将积极关注政策动向,切实维护投资者利益

全球视点!一体化压铸板块1月9日涨1.51%,伊之密领涨,主力资金净流出3.01亿元

天天动态:小鲨易贷网贷逾期28年还不起影响征信吗

【环球速看料】闪电钱包逾期30天还不了还会上征信吗

内江工伤赔偿找律师怎么收费的呢?

春节天气如何?中国气象局:预计1月下旬有次中等强度冷空气 全球热议

5万年一遇彗星将造访地球 或肉眼可见-世界今热点

港股异动 | 锦欣生殖(01951)再跌超6% 近日宣布折价8%配售股份 净筹11.62亿港元

(新春走基层)贵阳街头待挂灯笼尽显年味

2023年连锁眼科医院行业研究报告(附下载)

天天新资讯:《物流园区数字化通用技术要求》获批立项 日日顺供应链再次牵头制定国家标准

创业板指涨逾1% 光伏概念股掀涨停潮-世界新动态

一个创意就募集3亿元,全球最大众筹平台,为何决定永不IPO?

天天快资讯丨2023年北京圆明园春节期间开放吗?开放时间一览

每日热闻!【机构调研记录】中欧基金调研安井食品、海尔生物等5只个股(附名单)

当前观点:祥明智能:融资净偿还33.17万元,融资余额1907.51万元(01-04)

全球头条:深耕电池材料、光储领域!湘潭电化产投控股集团揭牌成立

新手也能快速掌握的彩妆技巧,拥有美丽妆容,从现在开始 环球看点

2023郑州人才公寓申请标准条件|消息

全球消息!青岛食品(001219.SZ)股东赵先民拟减持不超9750股

福州灵活就业医保参保有等待期吗-天天关注

《月升沧海》封神遇删减剧情,班嘉求婚,程颂入狱不看原著都不懂|观速讯

农产品加工板块1月3日跌0.11%,双塔食品领跌,主力资金净流入428.9万元-世界新要闻

视讯!中国联通涨停!三大电信运营商股价再度大涨 信创概念股走强

全球球精选!著名导演熊源伟逝世,他的戏剧精神依旧流淌传承

世界观天下!元旦消费盘点 | 各地特色活动亮点多 文旅消费复苏回暖

每日快讯!无锡锡山区非急救转运热线电话

42岁央视知名主持人傅大勇去世,朋友披露死因,更多细节曝光 世界快播报

热推荐:大房东不允许二房东转租合同是否有效?