搭配使用ADCS攻击

极客

搭配使用ADCS攻击,这波骚操作直接把域控拿捏了!

兄弟们,今天咱们聊点硬核的干货!没错,就是那个让红队小伙伴们肾上腺素飙升的——搭配使用ADCS攻击!哎呀,这玩意儿真的绝了,谁用谁知道!我敢打赌,很多搞渗透的朋友一开始都跟我一样,觉得ADCS不就是个证书服务嘛,能翻出什么浪花?结果呢?真香定律永远不会缺席,嘿嘿!

开头先聊聊,我为啥对ADCS攻击这么上头?

说实话,我刚开始接触ADCS攻击的时候,也是一脸懵圈的状态,毕竟平时咱们打域渗透,用的都是什么Kerberoasting、AS-REP Roasting、Pass-the-Hash这些老套路,但是!当你真正理解了ADCS(Active Directory Certificate Services)的攻击面之后,那感觉就像是打开了新世界的大门,懂吧?那种豁然开朗的感觉,就像是你一直用锤子砸墙,突然发现隔壁工具箱里放着电钻一样,简直爽到飞起!

而且啊,现在越来越多的企业部署了ADCS,为啥?因为证书比密码安全啊,支持智能卡登录啊,还能做VPN认证什么的,这些好处背后,就藏着巨大的攻击面,唉,怎么说呢,很多管理员部署完就甩手不管了,压根不知道默认配置里埋了多少雷,咱们红队打的就是这个信息差,对不对?

关键来了!ADCS攻击到底怎么搭配使用才最香?

咱们先掰扯清楚一个点,所谓的“搭配使用ADCS攻击”,绝对不是让你就傻乎乎地跑一个Certipy或者ESC8就完事了,真要这么干,那跟拿着菜刀去打仗有什么区别?完全发挥不出威力啊!

我给你们捋一下思路哈,最经典的搭配组合,就是把ADCS的ESC1(错误配置的证书模板)NTLM中继或者Kerberos委派结合起来用,啥意思呢?就是你可以通过ADCS拿到一个高权限的证书,然后拿这个证书去申请TGT(Ticket Granting Ticket),直接冒充域管理员!哎呀,这一步到位的感觉,就像你拿着万能钥匙走进了别人的保险库,毫无防备!

举个小例子吧,假设你通过钓鱼或者漏洞拿到了一个普通域用户的权限,然后你发现域里跑着ADCS,而且有个证书模板允许普通用户注册,还他喵的允许指定SAN(Subject Alternative Name),这时候,你的机会来了!直接搭配使用ADCS攻击,申请一个SAN是域管用户的证书,嘿嘿嘿,你就能用这个证书模拟域管身份去访问任何服务了,这招儿,真的又狠又管用!

别急,还有更骚的操作——ADCS+中继攻击

如果光是ESC1就觉得满足了,那你格局就小了!我再告诉你一个特别带劲儿的组合,那就是把ADCS攻击跟NTLM中继搭配起来用,你们知道吗,ADCS的web接口(也就是certsrv)默认是支持NTLM认证的,这就意味着,如果你能触发受害者机器向你的攻击机器发起NTLM认证,然后你把它中继到ADCS的web接口上,直接就能申请到受害者的机器证书!

拿到机器证书能干啥?那我告诉你,拿到了机器证书,就等于拿到了这台机器在域里的身份,要是这台机器是域控的话……哎哟喂,那画面太美我不敢看!直接DCSync拖密码哈希,整个域都是你的了!所以啊,搭配使用ADCS攻击的时候,千万别忘了中继这个好帮手。

有人可能会问,怎么触发认证呢?这就更简单了,比如你用CVE-2023-xxxxx(Outlook漏洞) 触发对方访问一个UNC路径,或者干脆用Printerbug、PetitPotam这些老招式,让目标机器主动向你发起认证,反正啊,红队老哥们手里的家伙事儿多的是,搭配起来花样百出,真能玩出花来!

实操中的一些经验和踩坑心得

咱们光说不练假把式,我说说我实操搭配使用ADCS攻击的一些体验吧,首先啊,工具选择很重要!我推荐用Certipy,这玩意儿是真的好用,命令简单,输出清晰,或者你有Python环境,也可以直接用PKINITtools,如果你喜欢C#,ForgeCert也是不错的选项。

但是!我踩过最大的坑是什么呢?防火墙!某次打内网的时候,我发现ADCS的web接口死活连不上,折腾了半天,最后发现是目标机器上的防火墙把445以外的端口都封了,哎呀,当时我那个心塞啊,差点就放弃了!所以说兄弟们,实战之前一定要做好信息收集,搞清楚目标环境到底开没开相关端口。

还有一个心得就是,搭配使用ADCS攻击的时候,一定要考虑到机器账户的密码长度,因为默认情况下,机器账户的密码是120个字符的随机密码,你要想通过证书拿到机器账户的hash,得用证书+密码的方式去换取TGT,这就涉及到PKINIT了,好在现在工具都成熟了,比如getTGTpkinit.py,一条命令就搞定了,但前提是你得搞到机器账户的NTLM hash或者AES key,有时候你还得先配合一下RBCD(基于资源的约束委派) 来搞定这台机器,然后才能玩转ADCS。

结尾升华一下,谈谈防御和思考

好,说完了攻击,咱们也得说说防御,你要光顾着攻击,那跟土匪有啥区别?咱们红队和蓝队是对立统一的,只有了解了攻击手段,才能更好地防御,对吧?

对于防守方来说,对付搭配使用ADCS攻击,最有效的办法就是开启证书吊销列表(CRL)检查,并且对CA(证书颁发机构)的审核日志进行严格监控,一定要及时修复那些危险的证书模板配置,比如禁用“使用者替代名称”字段,限制注册权限,唉,我见过太多企业,ADCS一部署就是好几年,配置从来没动过,这不出事才怪呢!

再一个,有条件的话,一定要上特权访问管理(PAM) 或者本地管理员密码解决方案(LAPS) ,把域管账户的权限好好收一收,要是域管账户天天被乱用,那就算你修好了ADCS,也照样能从别的地方被打穿不是?

好了兄弟们,今天关于搭配使用ADCS攻击的分享就到这儿了,怎么说呢,这技术确实牛,但咱们用的时候也得注意法律边界,千万别干坏事啊!搞搞CTF,打打授权的靶场,那叫技术交流;去搞真实生产环境而不打招呼,那可就真进去了哦!

我想说,网络安全这条路真的挺有意思的,每天都有新东西要学,如果你也是刚入门或者正卡在某个技术点上,欢迎一起交流!

学习网络安全可以加QQ:123456789(纯技术交流,非诚勿扰!)

搭配使用ADCS攻击

咱们下期再见!记得点赞关注转发,让更多兄弟看到这篇文章!拜拜啦您嘞!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码