Pass-the-ticket e overpass-the-hash
Ruba o forgia un ticket Kerberos e iniettalo in memoria: la sessione diventa quella della vittima, senza password.
|
menù principale
menù utente
argomenti
|
ultimi postPass-the-ticket e overpass-the-hashRuba o forgia un ticket Kerberos e iniettalo in memoria: la sessione diventa quella della vittima, senza password. Golden e Silver Ticket: forgiare KerberosCon l'hash dell'account krbtgt si forgiano TGT arbitrari (golden). Con l'hash di un service account, TGS per quel servizio (silver). AS-REP roasting: account senza pre-autenticazioneSe un account ha la pre-autenticazione Kerberos disabilitata, chiunque riceve un blob cifrato con la sua password da craccare offline. NTLM relay: inoltrare l'autenticazione altroveNon craccare l'hash: inoltrare l'intera autenticazione NTLM a un altro servizio e autenticarsi come la vittima. DCSync: farsi dare gli hash dal domain controllerCon i diritti di replica, un attaccante impersona un DC e chiede la replica delle credenziali — incluso l'hash di krbtgt. Delega non vincolata: TGT regalatiUn host con delega non vincolata riceve il TGT di chiunque vi si autentichi, e può riusarlo ovunque. Comprometterlo è comprometterli tutti. Dump di LSASS: le credenziali in memoriaIl processo LSASS custodisce hash e a volte password in chiaro. Dumparne la memoria è il primo passo di quasi ogni movimento laterale. UAC bypass: da amministratore a elevatoUAC non è un confine di sicurezza secondo Microsoft. Task auto-elevati e hijack del registro portano da medium a high integrity senza prompt. BloodHound: i percorsi d'attacco nel dominioUn grafo di utenti, gruppi e permessi rivela la catena più corta da un account qualunque a Domain Admin. Il formato PE: anatomia di un eseguibile WindowsHeader, sezioni, import table. Capire il PE è il prerequisito per analizzare malware e per capire dove si nasconde il codice iniettato. Process injection: eseguire codice in un altro processoAllocare memoria in un processo remoto, scrivervi codice, farlo partire. La base del furto di identità di processo e dell'evasione. DLL hijacking: la libreria caricata dal posto sbagliatoWindows cerca le DLL secondo un ordine. Piazzarne una malevola dove viene trovata prima di quella vera esegue il tuo codice. |
ultimi post
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte. Qui guardiamo dove. |