绕过技巧ASREPR

极客

本文目录导读:

  1. 首先,咱得搞清楚,为啥会被发现?
  2. 聊聊我私藏的几个“绕过技巧”心得(重点来了!)

哎呀,别慌!ASREPRoast那点事儿,咱唠唠“绕过技巧”这鬼东西

哈喽,各位老铁们!我来了我来了!今天咱不聊那些高深的二进制漏洞,也不扯那些让人头秃的内核驱动,咱就聊聊一个在域渗透里特别有意思,也特别“看脸”的攻击手法——ASREPRoast

哎,说到这个ASREPRoast啊,我真是又爱又恨,爱它是因为它有时候真的“白给”,恨它是因为,嘿,现在防守方也不是吃素的啊!咱们搞安全的,特别是做红队评估的兄弟们,肯定都有过这种经历:辛辛苦苦跑了一圈,发现一个用户没设预身份验证,心里那叫一个美,感觉离域管又近了一步,结果呢?Wireshark一抓包,或者日志一翻,好家伙,人Windows Defender ATP(现在叫Defender for Endpoint)直接给你标红,告警“Kerberos AS-REP爆破”,…然后就没有然后了,蓝队兄弟直接打电话过来问候了,你说尴尬不尴尬!

所以啊,今天咱重点不聊怎么“烤”这个AS-REP,那个啊,Rubeus一把梭,GetNPUsers.py走天下,大家都会,咱今天重点聊聊,在2024年(快2025了都),这个绕过技巧到底该怎么玩?怎么才能不被蓝队那帮“老六”给逮住!

咱得搞清楚,为啥会被发现?

市面上绝大多数文章都告诉你,ASREPRoast就是靠发送一个没有预认证的AS-REQ请求,然后拿到一个加密的哈希去跑字典,但蓝队也不是傻子啊,他们的检测规则通常就是这么几条:

  1. 事件ID 4768的异常:如果某个账户平时从不这么干,突然在凌晨三点,用某种特定的加密类型(比如RC4)去请求TGT,这不是搞事是啥?
  2. 用户账户属性变化:如果目标账户的DONT_REQUIRE_PREAUTH属性是刚加上的,那这个操作本身就可能是攻击者前期利用高权限账户改的,这敏感得很呐!
  3. 流量特征:虽然Kerberos流量通常是加密的,但AS-REQ的包大小、时间间隔,如果跟正常流量差异巨大,那也是蛛丝马迹。

唉,说到这我就想叹气,现在这年头,纯纯的“裸奔”打法真的太容易被抓了。 就好比你大白天戴着黑头套去银行,你说你不是去抢钱的谁信啊?咱得讲究点策略,用点绕过技巧,把“黑头套”换成“棒球帽”,把“大黑粗”变成“小家碧玉”。

聊聊我私藏的几个“绕过技巧”心得(重点来了!)

改属性要“悄悄的进村,打枪的不要”

刚才说了,如果你是为了测试某个特定账户,非要去把那DONT_REQUIRE_PREAUTH属性改了,那你可得注意了,千万别直接用PowerView里的Set-DomainObject去改,那玩意儿的动静太大了,在4161事件里记得清清楚楚,谁改的,啥时候改的,跑不了。

我的习惯是,用更底层的ADSI接口或者直接调LDAP去改,而且改完过了测试窗口期,一定要给人家改回去! 就跟偷吃零食一样,吃完记得擦嘴呀!不然留着这个后门,回头人家运维发现了,虽然不是你打的域管,但你也有连带责任,这锅咱不背!这是最基本的职业操守,更是最关键的绕过技巧,不留下持久化痕迹

流量侧的伪装

现在很多EDR都能解析Kerberos流量了,你发出去的AS-REQ里,cname(用户名)如果是个根本不存在的账号,那肯定秒报,但如果是真实存在的呢?蓝队会看你请求的加密类型,默认情况下,Windows 10+会优先用AES256。如果你在跑ASREPRoast的时候,强制指定/ticket用RC4去加密,这反而弄巧成拙! 因为现代域环境里,纯RC4的请求已经很少见了,这就像你在2024年还揣着个诺基亚功能机走在路上——太扎眼了!

我的绕过心得是:跟随主流。 用默认的AES256去打,虽然破解速度慢点(要跑字典或者用GPU硬刚),但胜在“不显眼”,咱是为了绕过检测拿权限,又不是为了省那两分钟跑字典的时间,对不对?慢工出细活嘛!

从“爆破”变“精准打击”

ASREPRoast最怕的是啥?是账户锁定!虽然AS-REP请求不像密码喷洒那样容易触发锁定,但如果对方有智能锁定策略呢?别用工具自带的字典去怼一个账户,最好的绕过技巧是“对症下药”,根据这个用户的姓名缩写、生日、手机号去生成一个专属的小字典,哪怕跑不出来,也不至于把人家账户给搞锁定,不然人甲方爸爸生气了,咱们吃不了兜着走!哦对了,那个-usersfile参数可别乱用,用之前先看看目标域里有多少个没设预认证的用户,精准定位,一击必杀,这才是王道!


哎,说了这么多,其实都是被逼出来的,想想前几年,哪有这么多讲究啊,现在动不动就是护网、重保,防守方卷得比我们进攻方还厉害。这ASREPRoast的绕过技巧不仅是一门技术活,更是一门心理学。 你要揣测对岸蓝队兄弟的心思,他们觉得你会在左边出现,你就偏要从右边挤过去。

这个活儿吧,讲究的是天时地利人和,天时,是找对方管理员睡得最香的时候;地利,是你得能碰到那个域控;人和,就是你得懂这些绕过技巧,知道哪些坑不能踩。

行了行了,今儿个就絮叨到这儿吧,嗓子都冒烟了,这些可都是我踩坑踩出来的经验啊,希望能帮到各位还在红队一线奋斗的兄弟们,如果大家伙儿还有什么更骚的操作,或者对某些参数有疑惑,欢迎随时来跟我切磋切磋。

哦对了,差点忘了,咱们这行嘛,闭门造车是不行滴,如果你也是网络安全爱好者,或者正琢磨着入行、转行做渗透测试,平常喜欢捣鼓这些绕过技巧,研究红队攻防的,可以加QQ:3382687,咱们拉个群,没事儿唠唠嗑,分享分享最新的绕过姿势和防检测手法,群里没有大牛架子,只有一群爱折腾的“老狐狸”,哈哈!

绕过技巧ASREPR

那就先这样,我得去喝口水润润嗓子,咱们下期再战!拜了个拜!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码