Kerberos协议之Kerberoasting和SPN
在之前Kerberos的TGSREQ & TGSREP过程中提到,只要用户提供的票据正确,服务就会返回自身hash加密的tgs票据,那么如果我们有一个域用户,就可以申请服务的tgs票据,本地爆破服务hash得到服务密码,这个过程叫做Kerberoasting。
Writing archive
在之前Kerberos的TGSREQ & TGSREP过程中提到,只要用户提供的票据正确,服务就会返回自身hash加密的tgs票据,那么如果我们有一个域用户,就可以申请服务的tgs票据,本地爆破服务hash得到服务密码,这个过程叫做Kerberoasting。
Golden Ticket 在ASREQ & ASREP中,用户使用自身hash加密时间戳发送给KDC,KDC验证成功后返回用krbtgt hash加密的TGT票据。如果我们有krbtgt的hash,就可以自己给自己签发任意用户的tgt票据。
PAC在其中出现的节点为ASREP和APREP。在ASREP中,KDC返回的tgt票据中包含了PAC。
Pass The Ticket 两个步骤全是通过ASREQ拿到的票据进行验证,那么完全可以只用这张票据来进行横向。
配置以下Kerberos发包工具。把ASREP的票据导入,同样勾上RC4加密。
上文讲了ASREQ & ASREP的流程和各个字段的解释。本文将讲述其中产生的问题和如何利用。
Kerberos是一种由MIT(麻省理工大学)提出的一种网络身份验证协议。
Net-NTLM Hash 通常是指网络环境下NTLM认证中的Hash,比如在工作组环境中,共享资料通过net use来建立smb共享。早期smb传输明文口令,后来用LM,现在用NTLM。
本地认证的过程其实就是Windows把用户输入的密码凭证和sam里的加密hash比对的过程。
最近在学golang,恰好看到demon分析的golang slack c2,便想着自己也来写一写。
本文将要讲解的是通过Java agent拦截修改关键类的字节码,最大程度实现一套代码通用注入内存shell。
而在使用certutil base64通过echo写文件时,echo会在每行的末尾追加一个空格,加上http传输的URL编码问题,有一些傻逼环境总是decode时候出错,而且一些几十几百k的文件,一行一行echo实在是拉跨。
使用Spring Cloud SnakeYAML的反序列化漏洞一键注册cmd shell和reGeorg。
把FromBase64String改成FromBase65String就不杀了,那就解决掉FromBase64String,直接改成byte数组。
UniversalExtractor任意调用get、is方法导致JNDI注入。
在qq群里提出了一个每日一问的活动,目的是拓展渗透实战思路,问题不限于渗透、审计、红队、逆向。这篇文章是昨天晚上临时由实战环境改的一个CTF题。
上文分享了注入相关的东西,注入也可以对文件进行操作,本文是对文件操作漏洞的拓展。
从实习到现在,因为从事打点工作的原因,实战经验积累了很多,就想写一些自己在实战中碰到的问题,以及自己的解决方法,因为保密的原因大多数不提供复现环境和截图,权当对渗透思路的一个拓展吧。可能会多写几篇,也可能因为实战经验不足就此荒废这个系列。总之看心情和时间安排吧。
首先判断非空和安全模式以及typename长度来决定是否进行autotype。
getTransletInstance()中将恶意字节码加载进来并且new实例,在实例化时rce。