游戏电视苹果数码历史美丽
投稿投诉
美丽时装
彩妆资讯
历史明星
乐活安卓
数码常识
驾车健康
苹果问答
网络发型
电视车载
室内电影
游戏科学
音乐整形

如何在WindowsAD域中驻留ACL后门

  前言
  当拿下域控权限时,为了维持权限,常常需要驻留一些后门,从而达到长期控制的目的。WindowsAD域后门五花八门,除了常规的的添加隐藏用户、启动项、计划任务、抓取登录时的密码,还有一些基于ACL的后门。ACL介绍
  ACL是一个访问控制列表,是整个访问控制模型(ACM)的实现的总称。常说的ACL主要分为两类,分别为特定对象安全描述符的自由访问控制列表(DACL)和系统访问控制列表(SACL)。对象的DACL和SACL都是访问控制条目(ACE)的集合,ACE控制着对象指定允许、拒绝或审计的访问权限,其中Deny拒绝优先于Allow允许。
  安全描述符包含与安全对象关联的安全信息。安全描述符由SECURITYDESCRIPTOR结构和关联的安全信息组成。安全描述符可以包含以下安全信息::
  1、对象所有者和主组的安全标识符(SID)。
  2、指定允许或拒绝特定用户或组的访问权限的DACL。
  3、一个SACL,指定为对象生成审核记录的访问尝试的类型。
  4、一组控制位,用于限定安全描述符或其单个成员的含义。隐藏安全描述符
  当可控一个用户时,不想该用户被轻易发现,可以对其进行隐藏。首先查看该用户所用者,默认是域管组:
  可以在GUI上对所有者进行修改,也可以使用powerview进行修改:SetDomainObjectOwneridentityjumboOwnerIdentityjumbo
  修改完成后:
  因为是权限维持,所以当前权限是域管,先尝试给域管添加一个对jumbo用户Deny所有权限的ACL,但是发现powerview的AddDomainObjectAcl方法并没有设置Deny权限的操作,只有Allow:
  当然,你可以使用NewADObjectAccessControlEntry来完成手动ACL的添加,他的原理如下图:
  上图看出还要手动做最后的ACL保存。既然AddDomainObjectAcl已经完成了自动化的CommitChanges,直接把Allow默认可变的参数不就行了?首先手动在AddDomainObjectAcl添加一个AccessControlType参数:。PARAMETERAccessControlTypeSpecifiesthetypeofACE(allowordeny)
  设置参数定义:〔Parameter(MandatoryTrue,ParameterSetNameAccessRuleType)〕〔ValidateSet(Allow,Deny)〕〔String〔〕〕AccessControlType,
  删除之前的默认的Allow:
  最后把AccessControlType参数替换之前的ControlType:
  现在就可以在使用AccessControlType参数来给对象添加Allow或者Deny的权限了。
  【帮助网安学习,需要网安学习资料关注我,私信回复资料免费获取】
  网安学习成长路径思维导图
  60网安经典常用工具包
  100SRC漏洞分析报告
  150网安攻防实战技术电子书
  最权威CISSP认证考试指南题库
  超1800页CTF实战技巧手册
  最新网安大厂面试题合集(含答案)
  APP客户端安全检测指南(安卓IOS)
  当尝试域管添加一个对jumbo用户Deny所有权限的ACL后:AddDomainObjectAclTargetIdentityjumboPrincipalIdentityS1521123123211231312123123500AccessControlTypeDeny
  当然,把SID改成SamAccountName也是可以的:AddDomainObjectAclTargetIdentityjumboPrincipalIdentityadministratorAccessControlTypeDeny
  可以发现域管也没权限查看jumbo用户的属性了:
  当使用system用户查看jumbo用户ACL时,可以看到对应的Deny的ACL:
  现在域管对jumbo用户已经无法操作任何东西了,先用system用户删除该Deny权限,准备使用powerview的RemoveDomainObjectAcl方法时,发现也只有的Allow,也就是默认只能移除对象的Allow权限,老方法,把删除的ACL属性设置为可变参数:
  进行删除:RemoveDomainObjectAclTargetIdentityjumboPrincipalIdentityS1521123123211231312123123500RightsALLAccessControlTypeDeny
  当然,把SID改成SamAccountName也是可以的:RemoveDomainObjectAclTargetIdentityjumboPrincipalIdentityadministratorRightsALLAccessControlTypeDeny
  那么同学们可能会想,如果真的有人进行了上面操作,真的没办法查看了吗,实际上并不是,对象的拥有者是有权限修改的,比如把jumbo用户的拥有者改成默认的域管组,然后对域管进行设置Deny的ACL,但是实际上拥有者依然有权限修改其ACL,这也是为什么在文章开始的时候,要把jumbo拥有者设置为jumbo的目的:
  上面尝试了拒绝域管对jumbo所有的权限,那为了隐藏,并且为了防止后续还要对jumbo用户的一些其他修改,实际上可以对jumbo用户设置everyone拒绝读取的权限即可:
  现在所有用户对其都没有查看权限了:
  当然,只是设置了拒绝读取权限,实际上当域管去修改其ACL权限时,还是可以的:
  现在通过netuser命令已经看不到jumbo这个用户了:
  在用户和计算机里看用户长这样:
  从上面的操作可以发现,给everyone用户添加拒绝读取权限时是通过GUI实现的,因为everyone用户是个特殊的用户,属于特殊身份群体,是一个属于WellknownSIDs的用户,其对应的SID为S110:
  当尝试使用powerview的AddDomainObjectAcl方法是无法完成给everyone用户添加ACL的:
  通过查看powerview的代码,会通过GetObjectAcl方法获取对应用户的SID,但是刚刚提到,everyone用户是个特殊的用户,导致查不到:
  但是看了下还有个NewADObjectAccessControlEntry方法,会判断输入的PrincipalIdentity参数是不是SID,如果是SID就不走查询,因此可以照葫芦画瓢,把这个判断加到AddDomainObjectAcl方法中:if(PrincipalIdentitynotmatchS1。){PrincipalSearcherArguments{IdentityPrincipalIdentityPropertiesdistinguishedname,objectsid}if(PSBoundParameters〔PrincipalDomain〕){PrincipalSearcherArguments〔Domain〕PrincipalDomain}if(PSBoundParameters〔Server〕){PrincipalSearcherArguments〔Server〕Server}if(PSBoundParameters〔SearchScope〕){PrincipalSearcherArguments〔SearchScope〕SearchScope}if(PSBoundParameters〔ResultPageSize〕){PrincipalSearcherArguments〔ResultPageSize〕ResultPageSize}if(PSBoundParameters〔ServerTimeLimit〕){PrincipalSearcherArguments〔ServerTimeLimit〕ServerTimeLimit}if(PSBoundParameters〔Tombstone〕){PrincipalSearcherArguments〔Tombstone〕Tombstone}if(PSBoundParameters〔Credential〕){PrincipalSearcherArguments〔Credential〕Credential}PrincipalGetDomainObjectPrincipalSearcherArgumentsif(notPrincipal){throwUnabletoresolveprincipal:PrincipalIdentity}elseif(Principal。Countgt1){throwPrincipalIdentitymatchesmultipleADobjects,butonlyoneisallowed}ObjectSidPrincipal。objectsidWriteHost(ObjectSid)}else{WriteHost。。sid。。ObjectSidPrincipalIdentity}Identity〔System。Security。Principal。IdentityReference〕(〔System。Security。Principal。SecurityIdentifier〕ObjectSid)
  现在尝试下,给jumbo2用户添加everyone所有拒绝的ACL:AddDomainObjectAclTargetIdentityjumbo2PrincipalIdentityS110RightsAllAccessControlTypeDeny
  RemoveDomainObjectAcl方法同理。隐藏主体
  通过上面的步骤,除了jumbo用户本身可以查看jumbo用户以为,其他用户都没有ReadControl权限,但是在ActiveDirectory用户和计算机管理里还是可以看到,虽然ico图标都没了,接下来要让在ActiveDirectory用户和计算机管理里也看不到。为了方便演示,笔者把jumbo用户移到一个单独的OU组里:
  然后给这个OU设置everyone拒绝读取权限即可:
  遇到一些粗心大意的管理员,可能会觉得这只是无意残留的无害物质,无伤大雅。Dcsync
  Dcsync实际上就是给用户设置两条扩展权限,分别为:DSReplicationGetChanges(GUID:1131f6aa9c0711d1f79f00c04fc2dcd2)DSReplicationGetChangesAll(GUID:1131f6ad9c0711d1f79f00c04fc2dcd2)
  当用户拥有这两条ACL后,即可使用DRS协议获取域hash凭据。给用户在域对象上添加Dcsync权限即可:
  代理账号
  上面提到,把jumbo用户拥有者改成自身,然后设置everyone对其没有读取权限,这样就可以达到隐藏jumbo,然后手上的jumbo用户就可以肆无忌惮的做一些操作。但是有个问题,万一做操作的时候,该用户被发现了,管理员把该用户进行了禁用,那好不容易获取到的账号就废了。为了防止账号被发现后被禁用被改密码不可用,应该设置个代理账号,把准备拿来攻击的账号(某个管理员用户或者有dcsync类似权限的账号)的拥有者设置代理账号,代理账号是其拥有所有者,然后设置所有用户对攻击账号都不可操作,最后每次都可以使用代理账号控制攻击账号,就算攻击账号被禁用被改密码,也可以使用代理账号来重新启用他。
  首先攻击账号为attack,代理账号为good,首先设置attack账号所有者为good:SetDomainObjectOwneridentityattackOwnerIdentitygood
  给attack账号添加dcsync权限:AddDomainObjectAclTargetIdentityDCdomain,DCcomPrincipalIdentityattackRightsDCSyncAccessControlTypeAllow
  设置attack都不可操作:AddDomainObjectAclTargetIdentityattackPrincipalIdentityS110RightsAllAccessControlTypeDeny
  这个时候,如果attack在发起攻击的时候被管理员发现了,把attack账号密码重置了,但是good账号是attack账号的拥有者,可以修改attack账号的ACL,比如给自己添加修改密码的权限,然后去重置attack账号的密码,然后就又可以拿来攻击了。总结
  本文主要讲了在Windows域中如何利用ACL进行后门隐藏,并对powerview进行修改使其支持在添加ACL或者删除ACL时可以指定Allow或者Deny,也可以选择everyone此类特殊用户。

泰国成立RCEP中心!29000种产品实现零关税,前11个月视频加载中。。。(央视财经《天下财经》)泰国是最早发起RCEP(区域全面经济伙伴关系协定)谈判的东盟十国之一。眼下,就在RCEP正式生效一周年之际,泰国商业部将原有的自由……eucerin优色林防晒霜多少钱?优色林防晒霜防水吗优色林家的防晒霜,也叫作防晒乳液,从名字就可以知道这款防晒不属于那种比较厚重不好推开的,而是乳液一样的质地,含水量比较足够,下面就来做一个了解优色林防晒霜多少钱产品名称:……眼线可以洗掉吗眼线不用卸妆水能洗掉吗眼线是很多人化妆都会画的,眼线属于眼部彩妆,是比较持久难卸除的,需要使用专门的眼部卸妆液卸除,光用水洗是洗不干净眼线的。眼线可以洗掉吗因为眼部皮肤非常娇嫩脆弱,必源须用专……美瞳怎么取下来?取美瞳小方法美瞳是很多妹子和汉子喜欢的心机小物,真的是一招致胜,眼睛这个心灵的窗口也是很能说明问题的。你知道美瞳怎么取下来吗?如果你还不是很会的话,小编就来教你小技巧了哦摘美瞳方法第……45个提升优雅气质的小技巧我是枫叶,点击右上方关注,每天为你分享【个人成长】与【自媒体写作运营】干货文:枫叶成长日记图:网络大家好,我是枫叶。今天公司来了一位女客户,让我们整个公……在朝鲜为什么很难见到私家车?朝鲜导游是这样回答的到达朝鲜之后,眼前呈现的景象和国内区别很大。宣传海报和宣传标语随处可见,街头的汽车也不多,公交车大多是上个世纪的车型,复古的有轨电车里塞满了乘客。当然,在平壤街头也能见到一些新……2100万,再见勇士!心态改变仍不受待见,离开金州成你们双赢主场战胜爵士之后,勇士迎来了一波3连胜。说实话,有多少人能够提前想到,勇士能够在库里缺席的情况下,打出如今这种表现的?在库里维金斯都保持健康的情况下,勇士的胜率也一直徘徊在50……眼线怎么画才好看眼线和美瞳线的区别眼线在化妆中是一个比较重要的步骤,会画的女生能让眼睛看上去变得很大,但不会画眼线女生也有可能会适得其反,那么眼线怎么画才好看?眼线和美瞳线的区别?眼线怎么画才好看很多新手……美甲片对指甲好不好?美甲片的优点有很多人喜欢美甲片美甲,因为用的并不是自己的指甲,所以会遮盖自己指甲本身的缺点,今天小编就来说说这美甲片,到底好不好,对我们的身体有没有影响呢?小编就带你去看清楚。如果贴甲片做……发热流涕咽痛咳嗽如果发生这些症状,药该怎么吃?一起来看专家的发热、流涕、咽痛、咳嗽是新冠?还是流感?如果是新冠,我进展到哪一步了?该怎么办?记者就大家关心的热点,采访了上海市东方医院呼吸与危重症医学科主任医师、教授、博士生导师郭忠……果菊清饮经过了一个特别闷热的夏天,人体湿气重,加上吹了太多空调,到了秋天就容易咳嗽或者发胖,产生各种身体问题。今天呢,跟您分享一个清肺祛湿,减脂的小茶方。取罗汉果一个压破,……2022年12月14日,一起早读云南!今天是2022年12月14日星期三今日天气云南省气象台预计,今天(12月14日),昆明阴转多云,511,昭通、曲靖、文山西部、红河、普洱南部……
一周涨价40鸡蛋成为阿根廷价格涨幅最大商品来源:央视新闻客户端当地时间3月19日,阿根廷国家统计与普查研究所发布一份统计报告指出,近一周来,阿根廷鸡蛋价格平均上涨40,品质好的大个鸡蛋涨价45。目前,鸡蛋已经成为……糖尿病患者能吃瓜子吗?提醒保护胰岛,牢记5吃5不吃每当过年时,家家户户都会购买大量的瓜子,因为瓜子是招待亲戚朋友的必备小零食,是人们闲置在家休养生息的日子,在这个美好时光当中享受瓜子带给自己的快乐。不过这几年对于瓜子的争……安娜苏蓝梦金雀口红笔多少钱?Annasui最近推出了一系列蓝梦金雀的主题彩妆,非常的复古宫廷风格呀,今天5号网小编就要为大家介绍一下,安娜苏蓝梦金雀口红笔多少钱?安娜苏华丽复古丝感唇笔价格是多少?蓝……全明星次轮投票结果!8人锁定首发,76人双核恐无缘,仅剩3悬北京时间1月13日,NBA官方公布了全明星第二轮投票结果,詹姆斯仍然还是票王,杜兰特则领跑东部。2轮投票结果下来,首发10个名额已经提前锁定8个,领先优势很大,这是没有什么悬念……初学者怎么画眼影?初学者如何画眼影?我今年才20多岁,好想变美一点,第一次学习画眼影,连基本的原则和技巧都不了解。那么初学者怎么画眼影?初学者如何画眼影?初学者怎么画眼影第一步:选择显色度较不明显的眼妆……樱花系列彩妆有哪些牌子2018樱花系列彩妆大牌盘点日本的樱花树举世闻名,而樱花系列的彩妆同样是美到爆炸呢。樱花系列彩妆主题可以说是彩妆界的樱花狂欢,下面5号网小编带大家来看一下樱花系列彩妆有哪些牌子?2018樱花系列彩妆大牌盘……这两个新模式,把英雄三国再度推向热潮!不知不觉,网易首款英雄对战游戏《英雄三国》已经诞生9个年头了,早在最开始,《英雄三国》就凭借着独特的画风和有趣的玩法,受到了很多玩家的喜爱。直到现在,《英雄三国》又衍生出了非常……雅诗兰黛持妆气垫怎么用?雅诗兰黛持妆气垫用法雅诗兰黛全新持妆气垫bb是最近新推出的产品,可谓是非常的火啊。大家想和大幂幂用同一款产品吗?今天5号网小编就要为大家介绍一下,雅诗兰黛持妆气垫怎么用?雅诗兰黛持妆气垫用法是什么……diesel迪塞尔是什么牌子?diesel是哪个国家的?diesel迪塞尔是一个经营服饰,手表,香水的品牌,来自意大利的时装品牌,产品奢华但是充满能量,始终走在时尚的前沿,下面一起和5号网小编了解一下这个品牌diesel是什么牌子……牛爸牛妈的烦恼一天,碧空如洗,天湛蓝湛蓝的,一只公牛和一只母牛正在悠闲地漫步,看到旁边绿油油的嫩草,母牛忍不住咬了一口,并故意把牙磨得很响。公牛见状,也伸长牛头把一小片嫩草扫了一下,斜……口红的分类挑选口红的技巧口红是很常见的彩妆产品,很多人都非常喜欢使用口红,我们都知道口红的种类颜色非常多,不同的口红涂出来的感觉都很不一样,那么下面就由5号网的小编来为大家介绍口红的分类,挑选口红的技……口红过敏有什么症状使用口红的六大注意事项口红是我们平时的日常生活中非常常见的彩妆产品,很多人都会经常涂口红,现在市面上,口红的种类有很多,那么口红过敏有什么症状?使用口红的六大注意事项。口红过敏有什么症状会出现……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网