Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

明文密码提取(Plaintext password extraction)是从配置错误的系统、内存或不安全的存储中,以可读形式检索凭据的过程。一个关键攻击途径是组策略首选项(Group Policy Preferences):在历史上,SYSVOL 中的 XML 文件曾存放可使用公开已知的 AES 密钥解密的加密密码。像 PowerSploit 的 Get-GPPPassword 这样的工具会自动化提取。攻击者会使用提取到的凭据进行横向移动(lateral movement)和权限提升(privilege escalation)。防御需要移除 GPP 密码,部署 LAPS、强制启用 MFA,并对 SYSVOL 进行审计,以查找残留的凭据工件(credential artifacts)。

Attribute

Details

Attack type

Plaintext password extraction

Impact level

High / Critical (domain compromise possible)

Target

Active Directory environments (via Group Policy Preferences)

Primary attack vector

Insecure credential storage in Group Policy XML files (SYSVOL), LSASS dumping

Motivation

Credential theft, lateral movement, persistence, privilege escalation

Common prevention methods

Remove embedded GPP passwords, use Microsoft LAPS, patch Windows Server, apply PAM, enforce MFA

Risk factor

Level

Potential damage

Critical

Ease of execution

Medium–High

Likelihood

High

旧版 GPP 文件是否正在悄悄地向你的环境暴露凭据?

与我们的专家讨论如何从 SYSVOL 中移除明文密码、加固 AD 配置,并在威胁升级之前检测凭据窃取(credential harvesting)。

什么是明文密码提取?

明文密码提取是攻击者以原始、可读的形式获取账户凭据的过程,也就是说,获取的是实际的用户名/密码文本,而不是哈希或令牌。与会捕获加密数据块或一次性令牌的凭据窃取技术不同,明文提取会直接得到无需破解的密码;因此能够立即获得访问权限。由于明文密码可以被快速使用,因此会缩短从被入侵到造成影响之间的时间,例如可用于:

  • 以账户所有者身份进行认证,并登录到服务和系统。
  • 绕过单因素身份验证以及许多旧式(legacy)控制。
  • 从最初被入侵的主机横向移动到更敏感的系统。
  • 登录之后,从邮件邮箱、配置文件和备份存储中收集更多凭据。
  • 使用收集到的凭据(例如本地管理员和更高权限的服务账户),以便更好地控制主机、服务和域资源。

明文凭据的常见来源

明文密码通常存在于系统和管理员为方便而保存的位置,或软件无意中泄露它们的地方。来源包括:

  • LSASS 内存: 一些 Windows 服务和应用在运行时会将凭据加载到 LSASS 进程内存中,此时明文机密可能会在 RAM 中保持可读。
  • 注册表: 应用程序和安装程序有时会将凭据写入 Windows 注册表项。
  • 应用程序配置文件: 配置文件(例如 appsettings.json、config.xml、.env)通常会以明文形式包含硬编码的 API 密钥、数据库密码和服务凭据,以便服务能够自动启动。
  • 应用程序数据库: 数据库有时会在配置表中以明文形式存储连接字符串和服务凭据,尤其是在旧版系统和自定义应用程序中。
  • CI/CD 管道: 如果没有妥善管理密钥(secrets),构建和部署管道可能会通过硬编码变量、管道日志以及未受保护的制品仓库暴露凭据。
  • 浏览器存储: 如果系统遭到入侵,保存在浏览器中的密码或受到弱保护的密码管理器中的密码可能会被提取出来。
  • 云端密钥和 API 密钥: 云服务和开发环境有时会泄露凭据——这些凭据以明文形式存储在环境变量、IaC 模板以及未受保护的密钥存储中。
  • 不安全的文本文件: 管理员和其他用户有时会在共享驱动器或云存储中,以明文形式将密码保存在便笺、电子表格或 .txt 文件里。
  • 备份和快照: 如果未对包含明文凭据的系统备份进行妥善加密,这些备份就会成为另一个来源。
  • 日志: 配置不当的日志可能会以明文形式捕获用户名和密码。

组策略首选项(Group Policy Preferences)案例

GPP 是一个被广泛引用的、现实世界中“明文凭据暴露”的典型例子。GPP 允许管理员通过存储在 SYSVOL 共享中的 XML 文件,在中心位置配置本地账户、计划任务、驱动器映射以及其他设置。GPP 还支持将凭据嵌入到这些 XML 文件中。嵌入的密码使用一个静态 AES 密钥加密,而该密钥已在 Microsoft 自己的 MSDN 文档中公开。该密钥在 2012 年广为人知,使得借助 PowerSploit’s Get-GPPPassword 等工具进行解密变得异常简单。这意味着:

  • 任何已通过身份验证的域用户都可以读取 SYSVOL 中的 XML 文件。
  • 由于该静态且已公开记录的加密密钥,任何人都可以恢复(解密)这些存储的密码。
  • 因此,许多环境中具有高权限的本地账户密码会暴露给任意域用户,从而带来横向移动风险。

2014 年,Microsoft 发布了安全公告 MS14-025,用于阻止创建带有嵌入式密码的新 GPP 策略,但它不会移除现有策略。现有的策略必须由管理员手动删除。因此,如果旧的 GPP 文件仍然存在,任何具有基础访问权限的域用户都可能利用该漏洞。

明文密码提取是如何工作的?

明文密码提取遵循标准的生命周期:先获取立足点,接着发现敏感信息存放的位置,提取可用的凭据,然后重复使用这些凭据来扩大访问范围,最后提升到更高权限并实现持续控制。GPP 案例清楚地说明了:看似方便的功能(将可部署凭据集中存储)如何会在整个企业范围内制造出攻击者能够利用的薄弱点。

初始访问

攻击者通常通过钓鱼、被入侵的账号访问、恶意附件以及存在漏洞的面向公众的服务等常见途径,先在网络中取得初始立足点。

侦察

一旦攻击者获得对目标环境中主机的访问权限,就会进行发现(discovery),以查找凭据存储或被分配(provisioned)的位置。在 Active Directory (AD) 环境中,SYSVOL 以及其他集中复制的配置存储库之所以是理想的攻击目标,是因为它们包含 XML 以及其他用于将设置部署到多台计算机的文件。SYSVOL 也是可恢复凭据的可靠来源:在许多默认配置中,GPP XML 文件可被任何已认证的域用户读取。

提取

提取(Extraction)是指从配置文件、注册表(registries)、内存和备份中检索已存储的明文或弱保护的机密(secrets),并将其转换为可用的凭据(credentials)的行为。从更一般的层面来看,提取可能包括读取文件、解析配置格式(例如 XML、JSON 和 INI 文件),以及分析应用程序在内存中以明文形式留下机密的内存痕迹(memory artifacts)。

由于 GPP 加密密钥是公开的,只要知道如何使用 PowerSploit 的 Get-GPPPassword ,攻击者就只需要这些就能从 SYSVOL 中恢复凭据。两款工具把这一过程完全自动化:

  • PowerSploit 的 Get-GPPPassword cmdlet:一种基于 PowerShell 的工具,会在 SYSVOL 中搜索包含 cpassword 属性的 XML 文件,并使用已知的 AES 密钥自动解密。
    • Import-Module PowerSploit
    • Get-GPPPassword
  • Metasploit 模块(post/windows/gather/credentials/gpp):在 Metasploit 框架中执行相同的功能,使攻击者能够在一条命令中轻松枚举并解密所有已存储的 GPP 密码。

这些工具将整个攻击简化为一条单行命令,凸显了当设计缺陷与工具结合时,漏洞如何可能演变为广泛的风险。

重复使用

一旦攻击者获取明文凭据(例如本地管理员密码或服务帐户密钥),就会尝试在不同主机和服务之间复用这些凭据。凭据复用能够实现横向移动:攻击者对更多机器进行身份验证,访问管理控制台,并解锁数据存储。

权限提升

通过横向访问,攻击者的目标是提升他们的权限。比如,从本地管理员提升到域级别权限,或从应用帐户切换到能够访问敏感数据的服务帐户。攻击者也可能会转储 LSASS 内存,以从正在运行的进程和缓存中收集更多凭据,从而作为权限提升与持久化的一部分。

攻击流程图

让我们来看一个“明文密码提取”的可视化流程,以及一个从组织视角出发的示例故事:说明攻击如何从单个被入侵的用户帐户开始,并升级为覆盖整个域的威胁。

攻击流程(通用)

Plaintext password extraction attack flow (general)

攻击流程(从 GPP 角度)

Plaintext password extraction attack flow (GPP)

威胁行为者一旦攻陷了帮助台员工的笔记本电脑,就会在获得访问权限后的几分钟内运行 Get-GPPPassword 。SYSVOL 会提供一个来自 2013 年、至今仍在使用的 groups.xml 文件,其中包含一个本地管理员密码;该密码在组织内每台服务器之间共享。到第二天早上,攻击者已经到达文件服务器,访问了备份基础设施,并在域控制器上建立了立足点。

明文密码提取示例

明文密码提取已在多起数据泄露事件中被利用。这些真实案例揭示了缺乏安全保护的凭据如何导致大范围的入侵。

Case

Impact

BlackCat / ALPHV (2023)

In 2023, BlackCat/ALPHV operators were observed using a utility (Munchkin) that included a Get-GPPPassword.py script to enumerate SYSVOL, recover GPP XML files, and extract embedded passwords in plaintext. This shows how stored, weakly protected credentials can be harvested and used for lateral movement (even years after Microsoft patched the vulnerability in 2014).

Marriott international breach (2018)

Attackers maintained long-term persistence in Marriott's Starwood guest reservation system for approximately four years (2014-2018) before discovery. The breach, attributed to a sophisticated APT group, exposed personal and passport details of approximately 339 million guests. Investigations revealed that attackers used Mimikatz to harvest credentials from memory and gain administrator privileges. Weak password hygiene and the absence of MFA on critical accounts made it easier for the attackers to escalate privileges and remain undetected for years.

SolarWinds Orion supply chain attack (2020)

Although the initial breach vector was the insertion of malicious code into Orion software updates, forensic investigations revealed that the attackers also exploited plaintext credentials stored in scripts, configuration files, and automation systems within affected networks. These exposed credentials enabled lateral movement, privilege escalation, and further compromise of sensitive systems, affecting approximately 18,000 customers, including multiple US government agencies.

明文密码提取的后果

当攻击者成功提取明文密码时,其后果可能十分深远。因为明文凭据会暴露用户的确切密码,所以它们能让攻击者立即且不受限制地访问账户和系统。造成的损害会影响财务稳定、业务运营、声誉以及法律地位。

Impact area

Description

Financial

Attackers can use stolen credentials to commit fraud, initiate unauthorized transactions, and even deploy ransomware within the network. Recovery costs, ransom payments, forensic investigations, and compensation for affected customers can lead to significant financial losses.

Operational

Plaintext credentials can enable lateral movement across servers and critical infrastructure, resulting in domain-wide disruptions, system lockouts, and halted business operations. Attackers can escalate privileges to gain control over core IT systems.

Reputational

Public disclosure of leaked passwords can erode customer and partner trust, especially when the breach exposes sensitive accounts and executive credentials. Organizations can face long-term brand damage and customer churn.

Legal/regulatory

Data exposure involving compromised accounts can violate privacy laws such as GDPR, HIPAA, and PCI DSS. Organizations may face regulatory fines, lawsuits, and increased scrutiny for failing to protect authentication data.

明文密码提取的常见目标:谁会受到影响?

明文密码提取攻击主要针对会以明文或可恢复形式存储、处理或管理认证数据的系统和账户。当组织忽视基本的安全卫生措施时,无论是大型企业还是规模较小的机构都可能面临风险。常见的目标包括:

Active Directory 环境

Active Directory 是首要目标,因为它负责在企业网络中进行身份验证。攻击者可以从多个来源提取明文凭据(包括系统内存、缓存的凭据存储、配置文件和注册表分支),从而攻破域内的多个账户。

域控制器和 Windows 服务器

这些系统会存储缓存凭据和身份验证令牌。若被攻破,它们可能暴露明文密码和哈希,从而使攻击者能够在网络中横向移动。

特权账户

管理员账户、服务账户以及域管理员账户是高价值目标。一旦攻击者获取到明文密码,就能对关键基础设施和敏感数据实现不受限制的访问。

配置错误的系统和应用

安全性配置不当的服务、遗留应用以及加密较弱的系统,往往会在配置文件、数据库和日志文件中以明文形式存储凭据。这些存储位置使攻击者能够轻松找到并提取密码,同时不会触发告警。

中小型企业(SMBs)

SMB 是常见受害者,因为它们的安全预算有限,且凭据管理实践较弱。攻击者利用过时的系统和未修补的漏洞来窃取明文密码。

风险评估

通过评估明文密码提取的风险等级,组织可以了解其严重性,并相应地管理防御措施。

Risk factor

Level

Potential damage

Critical
Exposed plaintext passwords give attackers immediate, unrestricted access to systems, accounts, and data. This can lead to full domain compromise, ransomware deployment, and large-scale breaches.

Ease of execution

Medium-High
The difficulty depends on system defenses. Tools like Mimikatz and LaZagne make plaintext password extraction relatively straightforward once attackers gain local or administrative access. However, reaching that point requires initial compromise, so it is not trivial.

Likelihood

High
Many organizations still have systems that cache or store credentials insecurely (in memory, config files, and databases). Combined with privilege escalation and credential-dumping tactics in modern attacks, the likelihood remains high.

如何防止明文密码提取

要防止明文密码提取,组织必须移除容易获取凭据的来源,加强账户和主机配置,并实施补偿性控制,以限制攻击者对其确实找到的任何凭据进行复用的能力。

从 SYSVOL 中移除嵌入的 GPP 密码

GPP 的 cpassword 条目存储在 SYSVOL 的 XML 文件中,任何有域访问权限的人都能轻松还原。应立即移除所有条目。

  • 在以下位置中识别任何包含 \\<domain>\SYSVOL\ 的 GPP XML 文件:cpassword
  • 彻底移除或替换基于 GPP 的本地帐户部署,并将帐户管理迁移到更安全的机制,例如 Microsoft 的 Local Administrator Password Solution (LAPS)。
  • 移除后,请记录变更并验证已复制到所有域控制器。

快速检测提示(PowerShell):

Get-ChildItem -Recurse '\\<domain>\SYSVOL' -Include *.xml |

Select-String -Pattern 'cpassword' -SimpleMatch

使用 Microsoft 的 LAPS 来管理本地管理员账号

LAPS 会为每台计算机集中管理唯一且随机生成的本地管理员密码,并通过 ACL 保护将其安全存储在 Active Directory 的属性中。使用 LAPS 后,您无需将共享的本地管理员密码以明文形式存储。组织应当:

  • 部署 LAPS 代理/策略,确保每台主机都拥有唯一且定期轮换的本地管理员密码。
  • 使用 AD ACL 限制谁可以读取 LAPS 管理的密码属性,并监控对这些属性的访问。
  • 将 LAPS 集成到入职/离职流程以及文档流程中,确保员工使用 LAPS 而不是硬编码凭据。

保持 Windows Server 已打补丁并保持最新

使所有域控制器、服务器和终端都保持与最新安全补丁同步。应用这些更新有助于防止将新密码嵌入到不安全的位置,并缓解可能暴露凭据的旧版漏洞。

  • 定期测试并应用安全更新和功能更新。
  • 优先修补处理身份验证、Active Directory 以及内存处理相关漏洞的问题。
  • 维护受支持的操作系统版本清单,并停用不再接收安全更新的旧系统。

不要在脚本和配置文件中存储明文密码

存储在脚本、配置文件和自动化流水线中的明文凭据是攻击者的“唾手可得”的目标。请移除它们,并用更安全的替代方案加以替换。

  • 使用密钥管理器(保管库)或平台原生的密钥存储(例如,Azure Key Vault、AWS Secrets Manager)。
  • 当代码必须进行身份验证时,应使用托管标识(managed identities)、使用短期令牌的服务主体(service principals),或采用基于证书的认证(certificate-based auth),而不是嵌入式密码。
  • 定期轮换密钥(secrets),并扫描源代码仓库(包括 CI/CD 日志和制品库/Artifact stores)以发现是否发生意外泄露。

强制启用 MFA 和 PAM 解决方案

多因素认证(MFA)和特权访问管理(PAM)可以降低被盗凭据的影响,并限制特权会话。

  • 对交互式登录、远程访问以及敏感的管理任务要求使用 MFA。
  • 部署 PAM/elevated access management,以为管理员和第三方提供按需、限时的权限提升。
  • 记录并监控 MFA 失败、权限提升请求以及特权会话活动。

针对 SYSVOL 中的 cpassword 值开展域审计

定期审计有助于发现错误配置,因此请将其纳入标准安全卫生。

  • 安排对 SYSVOL 以及其他常见存储的自动扫描,以查找 cpassword 以及其他凭据工件。
  • 在配置文件、脚本和应用程序数据库中加入对明文凭据的检查。
  • 请将与凭据相关的任何发现记录到工单或补丁管理系统中,对已修复的发现进行跟进,并保留所有搜索与修复操作的审计记录(audit trail)。这有助于验证漏洞已得到处理。此外,它还能为未来的安全审查提供文档依据。

Netwrix 如何提供帮助

在平文密码提取风险的情境下,组织可以实施专门的解决方案,以降低暴露面、尽早发现攻击尝试,并修复环境中的薄弱环节。Netwrix 提供一套与这些目标一致的工具。

Netwrix Privilege Secure

Privilege Secure 移除持续存在的特权帐户,并强制实施按需/临时(just-in-time)的特权,从而减少因静态管理员凭据而产生的攻击面。它提供全面的会话监控与记录,并支持在服务器和终端上实施最小特权访问。

通过与 LAPS 的集成以及对凭据保管库(credential vaulting)的支持,Privilege Secure 有助于替换共享的本地管理员凭据;这类凭据是明文密码风险的常见来源。该解决方案还会为每个会话自动化特权帐户的创建/删除,并强制启用 MFA,以进一步强化特权访问控制。

Netwrix Threat Manager

Threat Manager 面向实时检测与响应针对身份(identity-based)、特权(privilege-based)以及文件系统(file-system)的威胁,适用于 Active Directory 和混合云等环境。它会跟踪异常的认证模式、凭据滥用以及可疑活动,例如试图读取 SYSVOL 以及使用 Get-GPPPassword。当攻击者试图利用明文凭据或在网络中进行横向移动时,它还可以触发告警并执行自动化响应。

Netwrix Access Analyzer

With Access Analyzer,组织可以深入了解权限、访问权限、遗留配置错误(例如残留的 GPP 凭据),以及遍布本地和云资产的高风险数据访问。这有助于发现高风险的 Active Directory 和 Group Policy Object (GPO) 配置错误,包括包含嵌入式密码的旧版组策略首选项。通过检测并对这些问题进行优先级排序,Access Analyzer 能够对可能存在明文凭据的条件进行主动修复。

消除那些会让明文密码提取成为可能的现有凭据,使用 Netwrix Privilege Secure。立即下载免费试用版。

检测、缓解与响应策略

为了有效防范明文密码提取,组织必须制定一项策略,重点关注早期检测、主动缓解以及快速响应。

检测

早期发现取决于识别异常的身份验证模式以及文件访问行为,这些迹象通常表明正在进行凭据收集(credential harvesting)活动。安全团队应当:

  • 监控对 SYSVOL 共享的枚举(enumeration)。攻击者经常浏览这些共享文件夹,以定位包含嵌入式凭据(cpassword 条目)以及配置信息的 XML 文件。
  • 检测可疑地使用类似以下的 PowerShell 命令:Get-GPPPassword 这类命令用于从组策略首选项(Group Policy Preferences)中提取已存储的密码。
  • 调查对多个组策略 XML 文件及配置脚本的异常读取访问。反复发生或大规模的访问可能表明存在自动化脚本或侦察活动。
  • 调查使用凭据转储(credential dumping)工具之后出现可疑的身份验证尝试以及权限提升(privilege escalation)。这一顺序往往表明攻击者已获取明文或哈希后的凭据,并正试图进行横向移动(lateral movement)。

缓解

缓解重点在于移除暴露点,并降低攻击者利用明文凭据的能力。

  • 立即将受损的账户和主机与网络隔离,以阻止进一步的横向移动。
  • 检查 SYSVOL 以及其他共享目录中是否存在嵌入的密码和配置不当的 GPP 文件。随后,将在 GPP 和配置文件中发现的任何凭据重置,以防止其被重复使用。
  • 撤销攻击者的持久化机制,例如对 AdminSDHolder ACL 的未经授权的更改、计划任务,以及可能允许持续访问的服务账户。
  • 定期打补丁,并限制管理权限,以降低暴露风险并防止未来的攻击。

响应

当明文密码暴露时,响应阶段应重点消除所有凭据泄露来源,并加强环境安全。

  • 从环境中移除所有 GPP 嵌入的凭据。
  • 部署 Microsoft 的 LAPS,以使用唯一且定期轮换的密码安全管理本地管理员账户。
  • 强化 Active Directory 权限,以限制对 GPO、系统策略、管理组以及敏感配置对象的访问。
  • 启用端点检测与响应(EDR)以及安全信息和事件管理(SIEM)监控,以实时检测凭据转储活动和异常身份验证行为。
  • 培训管理员避免将密码存储在组策略对象、脚本和配置文件中,从而强化安全的运维实践。

行业特定影响

明文密码提取的影响因行业而异,具体取决于所处理的数据类型以及受到影响的系统。然而,在所有领域中,被泄露的凭据都可能导致运营、财务和声誉方面的损害。

Industry

Impact

Healthcare

Attackers who obtain plaintext credentials can escalate privileges to compromise domain administrator accounts. This leads to unauthorized access to electronic health records (EHRs), medical devices, and internal systems. The result could be large-scale patient data exposure, service downtime, and costly regulatory penalties under HIPAA or similar privacy laws.

Finance

Stolen credentials can enable unauthorized access, empowering attackers to perform fraudulent wire transfers, alter financial records, and manipulate payment systems. Credential exposure can also lead to ransomware attacks or insider-style fraud, triggering service disruptions, compliance violations, reputational harm, and significant monetary losses.

Government

Compromised accounts within government networks can grant persistent access for espionage, data theft, and disruption of essential public services. Attackers can exploit privileged access to manipulate systems, steal classified data, and spread disinformation. This can undermine public trust and pose both operational and national security risks.

攻击演变与未来趋势

用于提取明文密码的技术一直在随着更强防御和向混合 IT 环境的转变而演进。尽管窃取可读凭据的基本原则保持不变,但攻击方法与目标正不断扩展,以利用人为错误、遗留配置以及管理不当的云端凭据。

关键统计数据与信息图表

以下数据有助于您了解与凭据相关的攻击的范围与普遍性。

  • 2025 Verizon Data Breach Investigations Report (DBIR) 指出,22% 的泄露事件始于凭据滥用,使被盗或被错误使用的凭据成为进入系统最常见的切入点。
  • 报告还发现,约 88% 的基础 Web 应用攻击都涉及被盗凭据。
  • PowerShell 的 Get-GPPPassword 仍然是 GPP 利用的标准工具,已被广泛记录,并被红队和威胁行为者共同使用。它之所以持续有效,是因为许多环境中仍然保留着旧的 GPP 文件。

数据泄露的初始攻击向量

下图饼状图基于 2025 Verizon DBIR 的数据。它展示了导致数据泄露的初始攻击向量。

Data breach initial attack vectors

关键发现:

  • 被盗凭据仍然是所有泄露事件中的头号初始攻击途径,占比为 22%。
  • 漏洞利用同比增长 34%,目前已占所有泄露事件的 20%。
  • 网络钓鱼(Phishing)占初始泄露途径的 16%。

最后的思考

明文密码提取仍然是攻击者在网络中站稳脚跟的最简单方式之一。好消息是:大多数暴露情况都是可以预防的。组织应将身份(identity)视为主要的安全边界。保护好账号,就能阻断绝大多数常见的攻击链。先从快速见效的措施开始(审计 SYSVOL、部署 LAPS、启用 MFA),然后将持续检测与特权访问控制纳入日常运维,以便始终走在威胁的前面。

常见问题

分享到

Published: Jun 19, 2026

Darryl baker

Darryl Baker

高级安全研究员

Darryl G. Baker 是 Netwrix 的高级安全研究员,并在 Identity 与 Active Directory 安全领域享有广泛认可的权威地位。凭借十余年的身份系统经验,他领导并开展了面向 Active Directory、Entra ID 和 Azure 环境的企业安全评估、身份安全培训以及以威胁仿真(threat emulations)为重点的工作。Darryl 曾在 BlueTeamCon、BSidesCT、The Experts Conference 以及 Wild Wild West Hackin’ Fest 上提供备受好评的培训与演示。他是众多“动手”攻击仿真实验室背后的设计者——借助当前的红队与蓝队工具,帮助防御方从攻击路径分析到威胁狩猎(threat hunting)全面掌握所需技能。在他的课程中,Darryl 将深厚的技术洞察与真实世界的案例研究相结合,赋能蓝队专业人士强化其 Identity 安全态势,并抵御不断演进的对手技术。

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

gMSA 利用攻击与 Golden gMSA 攻击详解

Golden SAML 攻击终极指南

什么是 Golden Ticket 攻击?工作原理、检测与防护

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

理解 Pass-the-Hash(PtH)攻击

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Silver Ticket 攻击