
本文档旨在为那些希望了解攻击者用来入侵 Active Directory 的具体战术、技术和流程(TTP)以及缓解、检测和预防指导的人提供一份有用的信息资产。并了解 Active Directory 杀伤链攻击和现代后渗透对手战术活动。
在法律允许的范围内,Rahmat Nurfauzi "@infosecn1nja" 已放弃本作品的所有版权及相关或邻接权利。
| CVE | 标题 | 描述 | 链接 |
|---|
| CVE-2020-1472 | Netlogon 权限提升漏洞 | 当攻击者使用 Netlogon 远程协议 (MS-NRPC) 与域控制器建立易受攻击的 Netlogon 安全通道连接时,存在权限提升漏洞。成功利用该漏洞的攻击者可以在网络上的设备上运行特制的应用程序。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Windows NTLM 篡改漏洞 | 当中间人攻击者能够成功绕过 NTLM MIC(消息完整性检查)保护时,Microsoft Windows 中存在篡改漏洞,即“Windows NTLM 篡改漏洞”。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Active Directory 权限提升漏洞 | 由于一个默认设置允许信任林中的攻击者为来自受信任林的身份请求 TGT 委派,Active Directory 林信任中存在权限提升漏洞,即“Active Directory 权限提升漏洞”。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | 远程桌面服务远程代码执行漏洞 | 当未经身份验证的攻击者使用 RDP 连接到目标系统并发送特制请求时,远程桌面服务(前身为终端服务)中存在远程代码执行漏洞,即“远程桌面服务远程代码执行漏洞”。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Microsoft Exchange Server 权限提升漏洞 | Microsoft Exchange Server 中存在权限提升漏洞,即“Microsoft Exchange Server 权限提升漏洞”。此漏洞影响 Microsoft Exchange Server。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Windows SMB 远程代码执行漏洞 | Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 Gold 和 R2、Windows RT 8.1、Windows 10 Gold、1511 和 1607 以及 Windows Server 2016 中的 SMBv1 服务器允许远程攻击者通过特制数据包执行任意代码,即“Windows SMB 远程代码执行漏洞”。此漏洞不同于 CVE-2017-0144、CVE-2017-0145、CVE-2017-0146 和 CVE-2017-0148 中描述的漏洞。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Windows SAM 和 LSAD 降级漏洞 | Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 Gold 和 R2、Windows RT 8.1 以及 Windows 10 Gold 和 1511 中的 SAM 和 LSAD 协议实现未能正确建立 RPC 通道,这允许中间人攻击者通过修改客户端-服务器数据流来执行协议降级攻击并冒充用户,即“Windows SAM 和 LSAD 降级漏洞”或“BADLOCK”。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | Kerberos 中的漏洞可能允许权限提升 (3011780) | Microsoft Windows Server 2003 SP2、Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8、Windows 8.1 以及 Windows Server 2012 Gold 和 R2 中的 Kerberos 密钥分发中心 (KDC) 允许远程经过身份验证的域用户通过票证中的伪造签名获取域管理员权限,该漏洞已于 2014 年 11 月在野外被利用,即“Kerberos 校验和漏洞”。 | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | 组策略首选项中的漏洞可能允许权限提升 | Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8、Windows 8.1 以及 Windows Server 2012 Gold 和 R2 中的组策略实现未能正确处理密码分发,这允许远程经过身份验证的用户通过利用对 SYSVOL 共享的访问获取敏感凭据信息,并因此获得权限,该漏洞已于 2014 年 5 月在野外被利用,即“组策略首选项密码权限提升漏洞”。 | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| 攻击 | 事件 ID |
|---|
| 帐户和组枚举 | 4798:已枚举用户的本地组成员身份 4799:已枚举启用安全性的本地组成员身份 |
| AdminSDHolder | 4780:已在属于管理员组成员的帐户上设置 ACL |
| Kekeo | 4624:帐户登录 4672:管理员登录 4768:Kerberos TGS 请求 |
| 白银 票据 | 4624:帐户登录 4634:帐户注销 4672:管理员登录 |
| 黄金 票据 | 4624:帐户登录 4672:管理员登录 |
| PowerShell | 4103:脚本块日志记录 400:引擎生命周期 403:引擎生命周期 4103:模块日志记录 600:提供程序生命周期 |
| DCShadow | 4742:计算机帐户已更改 5137:已创建目录服务对象 5141:已删除目录服务对象 4929:已删除 Active Directory 副本源命名上下文 |
| Skeleton Keys | 4673:已调用特权服务 4611:受信任的登录进程已向本地安全机构注册 4688:已创建新进程 4689:新进程已退出 |
| PYKEK MS14-068 | 4672:管理员登录 4624:帐户登录 4768:Kerberos TGS 请求 |
| Kerberoasting | 4769:已请求 Kerberos 票证 |
| S4U2Proxy | 4769:已请求 Kerberos 票证 |
| 横向移动 | 4688:已创建新进程 4689:进程已退出 4624:帐户成功登录 4625:帐户登录失败 |
| DNSAdmin | 770:已加载 DNS 服务器插件 DLL 541:范围 . 上的 serverlevelplugindll 设置已设置为 <dll path>150:DNS 服务器无法加载或初始化插件 DLL |
| DCSync | 4662:已对对象执行操作 |
| 密码喷洒 | 4625:帐户登录失败 4771:Kerberos 预身份验证失败 4648:尝试使用显式凭据登录 |