我们提到“域”这个词一般特指Microsoft Active Directory域(AD域)。这是一个基于LDAP、Kerberos和DNS核心协议构建的逻辑管理边界。目录服务与身份认证工作组(Workgroup)才用NTML本地SAM验证,每台机器独立维护账号密码。而AD域采用Kerberos票据认证和NetLogin远程RPC进行身份验证。域控制器(DC)充当密钥分发中心,集中管理整个内网的身份验证。意味着一旦你拿到域用户的哈希或Kerberos TGT票证,就可以在域内任意机器上请求服务票据(ST),实现无痕的横向移动。逻辑结构林:AD的最高安全边界,也是顶层容器。它定义了信任关系的最大作用域,林内的所有域默认通过可传递双向信任相连。林内共享全局编录和架构树:林内一个或多个域构成的连续命名空间。例:root.com为父域,a.root.com与euro.root.com为子域,它们共同组成一颗树。树的核心特征就是DNS后缀具有连续性,且父子域之间默认建立可传递的Kerberos信任,使得子域用户无需重复认证即可访问父域资源。域(Domain):策略复制和身份验证的管理边界。域内所有域控制器(DC)通过多主复制同步Active Directory数据库(AD数据库)(ntds.dit)。域是Kerberos领域的具体实现,也是组策略对象作用的最小逻辑单位。OU(组织单位):域内的容器对象(非安全边界),主要用于组织架构映射和权限委派。管理员可通过OU层级下发特定组策略,但OU管理员不具备夸OU的默认特权,且权限受限于父对象ACL。域为什么在渗透测试中有十分重要的价值域不是简单的吧“电脑凑在一起”,而是一套集中身份认证与资源管理体系。核心是域控制器(DC)攻击者将拿下域控称为“打穿内网”因为:一台认证,全网通行:域管理员账号可以登录域内任意一台机器。拿到域控也就等于拥有了所有服务器的最高权限。存储全公司“户口簿”:域控上存放着包含所有域用户、组、计算机信息及其密码哈希的数据库HTDS.dit规则制定中心:域控可以下发组策略,一次设置就能控制成千上万的电脑,比如:批量开关机、批量装软件、添加后门账号。域渗透的标准攻击链攻击者通常从一个很低的起点开始,一步步夺取整个域的控制权。一、信息收集:绘制域内“地图”:进入内网后的第一件事,就是摸清域环境。定位域控:通过解析域名或DNS记录来发现DCnslookup -type=SRV_ldap._tcp.dc._msdcs.<域名>收集用户和组:在任意一台入域机器上用 net user /domain 和 net group "Doman Admins" /domain查看所有用户和域管理员组,找到高价值目标。寻找服务账户:服务账户弱口令或存在Kerberoast攻击可能。使用setspn -T <域名> -Q */* 或工具来查询探明信任关系:判断当前域是否有父域、子域,为跨域攻击(如:利用与信任关系制作跨域黄金票据)做准备。二、凭证获取:拿到网络通行证有了有效凭证,才能横向移动。导出本地凭证:在已拿下的机器上,用Mimikatz提取内存中缓存的明文密码和NTLM哈希。Kerberoasting:域内任何用户都可以向域控请求高权限服务账户的票据,并离线暴力破解其密码,如果成功,可能直接拿到域管权限。AS-REP Roasting:针对“不需要Kerberos预身份认证”的用户,同样可请求票据离线破解。抓取GPP密码:早期域管理员喜欢通过组策略下发本地管理员密码,且该密码采用公开的AES密钥加密,存储在一个所有域用户可读的XML文件中。三、横向移动:在域内自由穿行利用收集到的凭证或哈希,在各个机器间跳转,逼近核心系统。哈希传递(Pass-the-Hash):直接用NTLM哈希(无需明文密码)验证,登录到其他机器。票据传递(Pass-the-Ticket):将获取的Kerberos票据导入当前会话,冒充合法用户访问服务。常用横向工具:PsExec:通过SMB创建服务执行命令,动静较大,会留下服务痕迹。WMI:更隐蔽,可远程执行命令,无文件落地。DCOM:利用组件对象模型远程执行,隐蔽性更高。RDP/WinRM:当环境限制其他横向手段时,直接远程桌面或使用Powershell远程管理。四、域控制器攻击与持久化当权限已经提升到域管级别,或已能操作域控时,就是夺取最终控制权并预留后门的时候。DCSync:攻击者不需要登录域控或在上面执行代码。只需要一个域管权限的账号,就可利用目录复制协议,从域控向自己拉取任意用户的哈希,包括域管。Mimikatz中的lsadump::dcsync就是实现此功能的工具导出NTDS.dit:直接登录域控,利用卷影拷贝技术(vssadmin)或像ntdsutil这样的系统工具,导出域数据库文件,离线解析出所有哈希。黄金票据(Golden Ticket):伪造最高权限的票据授予票据(TGT)。一旦生成了黄金票据,就能伪装成域内任意用户,放呢任何服务,甚至任意生成权限。即时你改掉了所有域管密码,只要KRBTGT账户的哈希没变,后门依然存在。这是最经典的域持久化手段。白银票据:(Silver Ticket):伪造服务票据(TGS),直接针对特定服务(如:某台服务器的CIFS服务),更隐蔽,不需要与域控通信。万能密码与Skeleton Key:在域控内存中植入Skeleton Key,使原有密码和一个黑客设定的“万能密码”同时有效,不影响正常用户登录,极难发现。五、防御域渗透攻击往往结合多种技术,单点防御很脆弱。坚决分层管理:日常操作绝不使用域管理员账号,沿河分离各层级权限。强化区凭证保护:启用凭证守卫(Credential Guard),防止内存凭证被窃;服务郑虎使用长且负责的密码,定期更换。持续监控异常:监控特殊的Kerberos请求(如不正常的票据加密类型、RC4加密)监控域控上的进程创建、特权的分配(如DCSync权限)监控短时间内大量账户登录失败等暴力破解行为。定期更换核心密钥:有攻击迹象或按周期,安全地重置(KRBTGT)账户密码。注意:严谨、科学的操作。要不域环境会崩。
我们提到“域”这个词一般特指Microsoft Active Directory域(AD域)。这是一个基于LDAP、Kerberos和DNS核心协议构建的逻辑管理边界。
域渗透的标准攻击链
一、信息收集:绘制域内“地图”:进入内网后的第一件事,就是摸清域环境。
二、凭证获取:拿到网络通行证
有了有效凭证,才能横向移动。
三、横向移动:在域内自由穿行
利用收集到的凭证或哈希,在各个机器间跳转,逼近核心系统。
四、域控制器攻击与持久化
当权限已经提升到域管级别,或已能操作域控时,就是夺取最终控制权并预留后门的时候。
DCSync:攻击者不需要登录域控或在上面执行代码。只需要一个域管权限的账号,就可利用目录复制协议,从域控向自己拉取任意用户的哈希,包括域管。Mimikatz中的lsadump::dcsync就是实现此功能的工具
导出NTDS.dit:直接登录域控,利用卷影拷贝技术(vssadmin)或像ntdsutil这样的系统工具,导出域数据库文件,离线解析出所有哈希。
黄金票据(Golden Ticket):伪造最高权限的票据授予票据(TGT)。一旦生成了黄金票据,就能伪装成域内任意用户,放呢任何服务,甚至任意生成权限。即时你改掉了所有域管密码,只要KRBTGT账户的哈希没变,后门依然存在。这是最经典的域持久化手段。
白银票据:(Silver Ticket):伪造服务票据(TGS),直接针对特定服务(如:某台服务器的CIFS服务),更隐蔽,不需要与域控通信。
万能密码与Skeleton Key:在域控内存中植入Skeleton Key,使原有密码和一个黑客设定的“万能密码”同时有效,不影响正常用户登录,极难发现。
五、防御
域渗透攻击往往结合多种技术,单点防御很脆弱。