基于AD Event日志实时检测DSRM后门

2023-01-11 13:33:47 来源:程序员客栈

01、简介

每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。


(资料图片)

域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。

02、利用方式

(1)获取域内用户Hash

使用mimikatz查看域内用户test的NTLM Hash。

mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test

(2)将DSRM帐户和域用户的NTLM Hash同步

使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。

(3)抓取DSRM密码

因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。

mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam

(4)修改DSRM登录方式

DSRM 有三种登录方式,具体如下:

0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器

如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。

修改注册表:

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2

(5)使用DSRM远程登录

在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。

mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040

03、攻击检测

当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。

4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。

安全规则:

index=ad  EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time  by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message

安全告警效果如下图:

基于AD Event日志实时检测DSRM后门

2023-01-11

信息量很大!秦刚上任后,已和这四国外长打了电话-全球聚焦

2023-01-11

日上集团: 第五届董事会第七次会议决议公告

2023-01-10

天天观察:企业产能恢复到季节性峰值状态 万人大食堂“烟火气”回来了

2023-01-10

天天通讯!重庆一心堂门店免费吸氧和免费检测血氧饱和度门店名单

2023-01-10

联通混改板块1月9日涨0.45%,ST鹏博士领涨,主力资金净流入1.14亿元

2023-01-10

工行融e借网贷逾期8天还不起征信有什么影响

2023-01-10

每日热讯!大行评级 | 大摩:相信和电(0215.HK)股价60日内将升 评级“与大市同步”

2023-01-10

大兴安岭交通运输肇事律师如何收费-每日快播

2023-01-10

快报:陆金贷(大额专享)逾期1年还不起影响征信吗

2023-01-10

推动在华业务增长,凯德投资设立三只人民币基金

2023-01-09

1月7日钢价预测:稳中偏强

2023-01-09

港股异动 | 医渡科技(02158)涨超4% 光大证券指公司成长空间广阔 维持“买入”评级 世界今亮点

2023-01-09

德国2022年天然气进口下降12.3% 挪威成为其头号供应商

2023-01-07

国家又喊你买房了!欠银行的70万亿 啥时候能还清啊?-天天热推荐

2023-01-06

【天天快播报】光华营地打造“产品+营地”双轨运营 营地教育赛道再添新力量

2023-01-06

翰宇药业1月6日快速上涨

2023-01-06

宝马展示i Vision Dee概念汽车:可变换车身颜色 有科幻味了-全球即时看

2023-01-06

2022年春节回重庆南岸要隔离吗?|当前焦点

2023-01-06

吉翔股份(603399)1月5日主力资金净买入908.15万元_当前滚动

2023-01-06

奥普光电:融资净买入334.82万元,融资余额4556.99万元(01-04)

2023-01-05

焦点!南大光电:1月4日融券卖出金额478.22万元,占当日流出金额的3.53%

2023-01-05

网红痞幼官宣同49岁男友恋爱史:女追男,男方开始讨厌他|前沿热点

2023-01-05

最资讯丨2023南京大报恩寺春节开放时间安排一览

2023-01-04

业内首个!赤湾港率先实现全泊位门机智能化运行|环球今日讯

2023-01-04

杭州西湖区留下街道社卫中心新冠疫苗接种安排(时间+地点)_环球热点

2023-01-04

1月4日人民币兑美元中间价报6.9131 调升344点-今日聚焦

2023-01-04

为什么换电池的电动车,续航和质量都不如原装电池?一口气讲清楚 环球快资讯

2023-01-04

翡翠的石纹能愈合吗?看完这6点少被骗

2023-01-03

山东威达(002026.SZ):累计收到各项政府补助资金共计约1833.94万元 天天时快讯

2023-01-03

Copyright ©  2015-2022 华中频道网版权所有  备案号:京ICP备12018864号-26   联系邮箱:2 913 236 @qq.com