服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

域信任

日期: 来源:谢公子学安全收集编辑:谢公子

本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码

域信任(Domain Trust)是为了解决多域环境下的跨域资源共享问题而诞生的。两个域之间必须拥有信任关系(Trust Relationship),才可以互相访问到对方域内的资源。由于此信任工作是通过Kerberos协议来完成的,因为也被成为Kerberos Trust。
域信任作为一种机制,允许另一个域的用户在通过身份验证后访问本域内的资源。同时,域信任利用DNS服务器定位两个不同子域的域控制器,如果两个域中的域控制器都无法找到另一个域,那么也就不存在通过域信任关系进行跨域资源共享了。

单向信任、双向信任和快捷信任



域信任关系可以分为单向信任、双向信任和快捷信任。

1. 单向信任


单向信任是指在两个域之间创建单向的信任路径,即在一个方向上是信任流,在另一个方向上是访问流。在信任域和受信任域之间的单向信任中,受信任域内的用户或计算机可以访问信任域中的资源,但信任域内的用户或计算机却无法访问受信任域内的资源。
如图所示单向信任域架构,域A信任域B和域C,那么域B内和域C内受信任的主体可以访问域A内的资源,但域A内的主体却无法访问域B和域C内的资源。

2. 双向信任


双向信任是指两个单向信任的组合,信任域和受信任域彼此信任,在两个方向上都有信任流和访问流。这意味着,可以从两个方向在两个域之间传递身份验证请求。活动目录中的所有域信任关系都是双向可传递信任的。任何一个新的子域加入到域林之后,这个域会自动信任其上一层的父域,同时父域也会自动信任新子域,这种信任关系称为父子信任;由于这些信任关系具备双向传递性(Two-Way Transitive),因此林根域和其他树根域之间也会自动双向信任,这称为树信任。在早期的域中,域信任是单向的,从Windows Server2003开始,域信任关系变为双向的。
如图所示双向信任域架构:域A和域B、域C之间都是双向信任关系;域A信任域B,域B也信任域A;域A信任域C,域C也信任域A。所以当任何一个新域加入到域树后,默认它会自动的建立起双向信任的关系。因此只要拥有任何一个域内的权限,那么就可以访问其他域内的资源了。


3. 快捷信任


快捷信任其实属于双向信任,快捷信任是指两个子域之间的信任。
如图所示,域A信任域B,域B也信任域A;域A信任域C,域C也信任域A。此时域B和域C之间也有双向信任关系。由于域是树状结构,如果域B到域C双向信任,需要先经过林根域A,这中间肯定会多很多认证流程和步骤。因此,域B和域C之间默认建立起了一个快捷信任。

内部信任、外部信任和林信任



域信任根据作用范围还可以分为内部信任、外部信任和林信任;内部信任是相对于同一个林来说的,而外部信任和林信任则是相对于不同林来说的。


1. 内部信任


在默认情况下,使用活动目录安装向导将新域添加到林根域中时,会自动创建双向可传递信任。在现有林中创建域时,将建立新的林根信任。当前域林中的两个或多个域之间的信任关系称为内部信任。这种信任关系是可以传递的。
如图所示,是内部信任架构图:

2. 外部信任


外部信任是指两个不同林间的域信任关系,外部信任是单向或双向不可传递的。比如两个林之间需要跨域资源访问,因此有必要建立外部信任。创建外部信任需要在两个域的DNS中设置互相指向对方的条件转发器,确保能正确解析到目标的地址。
如图所示,是外部信任架构图:

3. 林信任


林信任也是指两个不同林间的域信任关系,林信任给两个林中的域之间提供双向的可传递信任关系。比如两个林中有很多域,要进行跨域资源访问的话就需要设置很多次,为了简化操作,可以设置林信任,林信任是自Windows Server 2003起拥有的信任关系。创建林信任需要在两个域的DNS中设置互相指向对方的条件转发器,确保能正确解析到目标的地址。林信任只能在两个林之间创建,不能隐式扩展到第三个林。比如在林1和林2之间创建了一个林信任,在林2和林3之间也创建了一个林信任,则林1和林3之间没有隐式信任关系。
如图所示,是林信任架构图:

跨域资源访问



跨域是如何进行资源访问的呢?
对于同域内的资源访问,可以参考1.1章讲的Kerberos协议篇。
如图所示,域内访问资源简要概括为6步:

那么,可能我们会猜想,跨域进行资源访问是不是也是类似呢?
我们猜想跨域资源访问如图所示,但是仔细思考一下就知道应该不是这样。首先A域域控没有B域资源服务器的hash,因此无法生成B域资源的ST服务票据。其次,B域域控没有A域的krbtgt哈希,因此无法验证PAC。所以以下访问流程是行不通的。

事实上,为了进行跨域间的身份验证,微软提出了inter-realm key(跨域间密钥)的概念。不同域间的域控制器必须共享一个inter-realm key。然后,这些域可以相互信任。inter-realm key默认每隔30天重置一次。这个inter-realm key是Windows 2000和Windows Server 2003中传递信任的基础。
真实的跨域资源访问流程如图所示:


信任帐户

在每个域内,都有一个信任帐户,该帐户以$结尾,该帐户的哈希就是inter-realm key值。
如图所示域树,域A内的信任帐户为域B和域C的前缀,也就是SHANGHAI$和BEIJING$。在域B内和域C内的信任帐户均为XIE$,只不过前缀不同(shangxie\XIE$、beijing\XIE$)。

使用如下powershell命令即可查询当前域内的信任帐户:
Get-ADUser -filter * -Properties DistinguishedName,samAccountType | ?{$_.name -like "*$"}
如图所示,可以看到在域xie.com内的信任帐户是SHANGHAI$和BEIJING$。
如图所示,可以看到在域shanghai.xie.com内的信任帐户是XIE$。
如图所示,可以看到在域beijing.xie.com内的信任帐户是XIE$。
也可以使用ADExplorer进行查看信任帐户。
如图所示,在域xie.com中可以看到信任帐户SHANGHAI$和BEIJING$。
如图所示,在域shanghai.xie.com中可以看到信任帐户XIE$。
如图所示,在域beijing.xie.com中可以看到信任帐户XIE$。
注意:在Active Directory用户和计算机处是看不到信任帐户的。
并且信任帐户的哈希值具有如下关系:
  • xie\SHANGHAI$ = shangxie\XIE$
  • xie\BEIJING$ = beijing\XIE$
如图所示,导出域xie.com内的信任帐户xie\SHANGHAI$ 和 xie\BEIJING$的哈希值。
如图所示,分别导出域shanghai.xie.com内的信任帐户shanghai\XIE$ 和 域beijing.xie.com内的信任帐户beijing\XIE$的哈希值。
从上图可以看到xie\SHANGHAI$的哈希值等于shanghai\XIE$的哈希值,而xie\BEIJING$的哈希值等于beijing\XIE$的哈希值。

相关文章:https://adsecurity.org/?p=1588


END



非常感谢您读到现在,由于作者的水平有限,编写时间仓促,文章中难免会出现一些错误或者描述不准确的地方,恳请各位师傅们批评指正。如果你想一起学习AD域安全攻防的话,可以加入下面的知识星球一起学习交流。

相关阅读

  • 域的搭建和配置

  • 本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码这节我们主要将搭建不同的域架构环境。在域架构中,最核心的就是DC(Domain Control,域控制器)。域控制器可分为三种:域
  • 世界冠军!莆田江伊婷真棒!

  • 在4月29日进行的2023年国际射联飞碟世界杯(埃及站)比赛中代表中国队出战的莆田市选手江伊婷获女子飞碟双向金牌江伊婷个人资料江伊婷出生于莆田市荔城区西天尾镇,2016年入选福
  • 西藏樟木口岸正式恢复双向货通

  • 5月1日,西藏樟木口岸恢复双向货通启动仪式在樟木口岸国门联检楼前举行。随着“西藏自治区樟木口岸正式恢复双向货通”口令下达,3辆满载进口货物的尼方货车驶过友谊桥开展入境
  • 车流量大!这些高速公路收费站入口关闭!

  • 截至4月29日12:00,受假期出行影响,江苏苏南、苏中路网大部分路段车流量较大,局部路段有阶段性车多缓行情况,路网总体运行平稳有序。
    一、缓行路段
    由南往北方向:南京八卦洲大桥,
  • 成乐高速公路乐山这段路即将开放双向通行

  • 乐山新闻网讯(记者 周柳)2月16日,成乐高速公路主线道路棉竹北枢纽至辜李坝互通渐变段(以下简称“成乐高速渐变段”)开始施工,对道路实施交通管制。记者从施工单位获悉,该路段
  • 市区携手启动年轻干部双向培养工作

  • 会议现场4月20日下午,2023年普陀区与市级机关双向培养干部启动会召开,系统谋划将“发现、培养、选拔”作为“三位一体”工程整体推进。区委书记姜冬冬出席并讲话。区委副书记
  • 黑土之声|双向奔赴

  • 龙粤合作,互惠双赢,成果丰硕,一路坦途。区域协调发展,一南一北,跨越山海的合作,让广东和黑龙江,祖国“南大门”和祖国“北大门”,改革开放最前沿和东北老工业基地,有了血浓于水的缘分
  • 全国青少年射击锦标赛 贵州队斩获1金2银2铜

  •  多彩贵州网讯(本网记者 付磊 通讯员 余铁军 李华涛)4月11日至16日,在江西举办的2023年全国青少年射击锦标赛(飞碟项目)上,贵州射击代表队发挥出色,获得1金2银2铜的优异成绩。 
  • 【夜读 · 组诗】向边关(92)双向奔赴

  • 《双向奔赴》那年 目送你和大红花驶出大山 一颗心从此飞翔跟随你 飘荡山海之间那年 见到无边大海一颗心被它久久震撼浪抒浪卷日夜坚守 只为故乡酣睡的大山大山心

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 牧羊少年与修车学徒,他们都在奔赴自己的春天

  • 在甘肃礼县上坪乡,草木盛,牛羊肥,这是19岁的李文对故乡最鲜明的记忆。当他再次回到这里时,已不是那个迷茫的牧羊少年。抱着一腔热忱之心,他期待用所学的数字技能,去探索、去投身、
  • OWASP API安全 TOP10

  • 伴随企业数字化程度的加深,API成为软件世界数据交互的“通用语言”,其数量迎来爆发式增长。同时,API的广泛应用也为运维可见性、安全性提出了新的挑战。针对API这种“易攻难守
  • 域信任

  • 本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码域信任(Domain Trust)是为了解决多域环境下的跨域资源共享问题而诞生的。两个域之间必须拥有信任关系(Trust Relat
  • 域的搭建和配置

  • 本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码这节我们主要将搭建不同的域架构环境。在域架构中,最核心的就是DC(Domain Control,域控制器)。域控制器可分为三种:域