服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

基于AD Event日志识别Skeleton Key后门

日期: 来源:Bypass收集编辑:Bypass

01、简介

Skeleton Key(万能密码),是一种可以对域内权限进行持久化的操作手法,通过将Skeleton Key注入到lsass进程,无需重启域控即可生效,而且能够在不影响当前域用户正常登录的情况下,让所有域用户使用同一个万能密码进行登录。另外,它只存在于内存中,如果域控制器重启,注入的 Skeleton Key 将会失效。

如何发现Skelenton Key的后门行为,基于AD Event日志通过对照攻击方法来寻找入侵痕迹,找出其中的攻击行为,提取攻击特征,以制定告警规则。

02、攻击过程

(1)尝试以当前用户身份,查看当前网络资源的连接为空,列出域控C盘共享目录中的文件显示拒绝访问,表示当前用户无权限。

(2)在域控制器以管理员权限打开mimikatz,使用 mimikatz 完成注入 Skeleon Key 的操作,将 skeleton key 注入域控制器的 lsass.exe 进程。如下图:显示已注入成功,此时会在域内所有帐户添加一个skeleton key,默认密码为“mimikatz”。

//提升权限mimikatz # privilege::debug//注入 skeleton keymimikatz # misc::skeleton

 (3)使用域内管理员帐户和skeleton key尝试与域控制器成功建立连接,可列出域控制器C盘共享目录中的文件。

net use \\win-dc01\c$ /user:"evil\administrator" "mimikatz"

(4)微软在2014年3月12日添加了LSA保护策略,用来防止对进程lsass.exe的代码注入,这样一来就无法使用mimikatz对lsass.exe进行注入。启用 LSA 保护,只需要在注册表中添加一个值,重启服务器即可。

注册表位置:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa

(5)绕过LSA 保护

在win2012上,mimikatz通过导入驱动文件mimidrv.sys后,可绕过LSA 保护。

mimikatz # privilege::debugmimikatz # !+mimikatz # !processprotect /process:lsass.exe /removemimikatz # misc::skeleton

03、攻击检测

当攻击者尝试加载mimidrv.sys驱动时,将会生成4697事件,这个行为可作为安全日志中最为明显的特征进行识别检测。

4697事件:当系统中安装了新服务时,将会生成此事件,包含安装服务的帐户名,安装服务的名称以及创建服务时文件的路径。

安全规则:

相关阅读

  • 【新机】LCD党哭了,红米Note12t首发骁龙7Gen2

  • 近日小米一款型号为23049RAD8C的新机通过了国家质量认证,新机将会支持67W快充,不出意外的话,这款新机有可能就是redmi Note12T系列。Note系列现在是一年发布两代,上半年的T系列
  • TED演讲 | 每天10分钟,重启大脑

  • | 简介大家好,我是墨安,你上一次10分钟什么都没做是什么时候?不发短信,不说话,甚至不思考?正念专家安迪·普迪科姆(Andy Puddicombe)描述了这样做的变革力量:每天花10分钟让你的头
  • 生活重启,股市重启

  • 23年上半年只有一个主线,就是重启生活重启,经济重启,股市重启以2019年为标准:恢复的越好的行业,股票涨得越顺畅被永久性伤害了的行业,市场越彷徨市场带着重启的美好憧憬先冲一波抄
  • 国内航班普涨,跨境游重启,旅游旺季又来临?

  • 没有任何的预告,国内航班静悄悄地涨价了。上周还能以单程300块的价格从广州到上海,现在已经涨到了700的起步价。按照以往惯例,元宵节到清明节之前属于旅游淡季,基本可以实现600
  • 今晚直播:大跌之下,学区房能动手了吗?

  • 今晚 8 点,视频号直播室,石榴叔将会就近期学区房购买的焦点问题,开一场干货直播。届时,将会抛出超过 20 个敏感问题,一一解答和披露。还是那句话,“买学区房,本质是教育规划问题”
  • 缓慢地逆风生长,《离线》的2022年

  • 今年,还是十分缓慢的一年。新刊,一本已出版。选题,两个已完稿。没了。似乎是比去年更闲散,但回顾下来又好像做了很多没有做过的事情。比如跨年夜和读者一起读完一本书;致力于成为
  • 有奖征集|重启试试故事板

  • “重启试试”故事征集在今年的秋季图书市集上,离线收集了79则普通人的重启故事。读者们在拥挤的人群里停下来,在便笺上写下自己的重启瞬间,有人做了工作和学习生涯里的新选择,有
  • “重启试试故事板”中奖读者公布

  • 读者@Claire获得兔子开会小年画×1读者@方吉获得《离线·重启试试》×1读者@金桃7获得“重启试试”封箱胶×1请以上读者把收件信息发送到微信公众号消息后台。感谢分享!
  • 无边的网与共生世界|2.12 周日 @神兽之间

  • -无边的网与共生世界对谈嘉宾:张晓佳、李婷特约连线:Jam时间:2023年2月12日(周日) 19:30—21:00地点:神兽之间·博荟广场 ONE EAST 店上海市黄浦区中山南一路788号二层L2

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 基于AD Event日志识别Skeleton Key后门

  • 01、简介Skeleton Key(万能密码),是一种可以对域内权限进行持久化的操作手法,通过将Skeleton Key注入到lsass进程,无需重启域控即可生效,而且能够在不影响当前域用户正常登录的
  • 基于AD Event日志识别SID History后门

  • 01、简介每个用户都有一个关联的安全标识符(SID),SID History的作用是在域迁移过程中保持域用户的访问权限,即如果迁移后用户的SID改变了,系统会将其原来的SID添加到迁移后用户的
  • 基于AD Event日志监测AdminSDHolder

  • 01、简介AdminSDHolder是一个特殊的AD容器,通常作为某些特权组成员的对象的安全模板。Active Directory将采用AdminSDHolder对象的ACL并定期将其应用于所有受保护的AD账户和
  • 基于AD Event日志监测域委派后门

  • 01、简介域委派是指将域内用户的权限委派给服务账号,使得服务账号能以用户权限开展域内活动。攻击者在获取到域控权限后,可以利用约束委派或者基于资源的约束委派实现后门,以实
  • 2023 Todo List

  • 2023年,如约而至。回到老家过年,看着许多熟悉的人、熟悉的房子,总感觉一切都好像在昨天。内心难得平静,终于可以停下脚步,去复盘一下自己这一年的经历,收拾一下心情,重新出发。从这