Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

使用 Security Support Provider(SSP)窃取凭据

使用 Security Support Provider(SSP)窃取凭据

Mimikatz为攻击者提供了多种不同方式来从内存中窃取凭据,或从 Active Directory 中提取凭据。其中最有趣的选项之一是 MemSSP 命令。对手可以使用该命令在 Windows 成员服务器或域控制器 (DC) 上注册一个恶意的 Security Support Provider (SSP) —— 而该 SSP 会为任何在该系统上本地登录的用户记录所有密码的明文。

精心挑选的相关内容:

在这篇文章中,我们将探讨该攻击,以及攻击者如何利用它来提升他们的权限。

SSP 攻击场景

Security Support Provider 是一种动态链接库(DLL),用于参与与安全相关的操作,包括身份验证。Microsoft 提供了多种 SSP,包括用于 Kerberos 和 NTLM 的组件。下面我们来看一些攻击者可能希望在计算机上注册恶意 SSP 的原因:

  • 攻击者已通过本地管理员权限攻陷了成员服务器,但在整个域中进行横向移动的权限有限。
  • 攻击者已以 Domain Admin 或 Administrator 身份入侵了一个 DC,但希望将权限提升为 Enterprise Admin,以便在各个域之间横向移动。
  • 攻击者已使用 Pass-the-Hash 攻击以 Domain Admin 身份入侵了一个 DC,但希望利用管理员的明文密码登录其他应用程序,例如 Outlook Web Access 或远程桌面连接。

在这些任一场景中,SSP 攻击都可能非常有效。

执行 SSP 攻击

执行 SSP 攻击非常简单。本文重点关注针对域控制器的攻击。假设我们已经入侵了一个 Domain Admin 账户,并希望将恶意 SSP 注入到内存中。我们只需要在 Mimikatz:

a blue screen with a bunch of text on it

现在,SSP 被注入到内存中。然而,如果重新启动 DC,SSP 将丢失,并且必须再次注入。这可以通过 将 DLL 注册为由 Mimikatz 提供的 SSP来解决。

a screenshot of the windows system32 folder

一旦注册了 SSP,所有登录到 DC 的用户以及所有本地服务都会将其密码记录到 c:WindowsSystem32mimilsa.log 文件中。该文件将包含已登录用户和在系统上运行的服务帐户的明文密码:

a screenshot of a file that says file edit format view help

防范 SSP 攻击

检测

SSP 攻击可能很难检测。为了查看是否有任何 DC 已经被入侵,你可以运行以下 PowerShell 命令,检查域中的每个 DC 是否存在 mimilsa.log 文件。希望结果是空的。

Image

预防

由于针对域控制器(DC)的 SSP 攻击要求攻击者已将该 DC 作为 Domain Admin 或 Administrator 进行入侵,因此最好的预防措施是防止这些账户被攻破:通过严格限制这些组的成员资格、实施强有力的账户治理,并监控特权账户的活动。

Netwrix 如何提供帮助

在您的 AD 环境中识别安全问题,并在不法分子使用诸如 Mimikatz 之类的工具加以利用之前先修补漏洞,配合 Netwrix Active Directory security solution 。它将帮助您:

  • 发现 Active Directory 中的安全风险,并对缓解工作进行优先级排序。
  • 在您的 IT 基础设施中强化安全配置。
  • 及时检测并遏制甚至是更高级的威胁,例如 DCSync 和 Golden Ticket 攻击。
  • 借助自动化响应选项,对已知威胁实现即时响应。
  • 通过快速恢复 Active Directory,最大限度减少业务中断。

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

理解 Pass-the-Hash(PtH)攻击

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

Silver Ticket 攻击

4 种服务账号攻击及防护方法

为什么 PowerShell 对攻击者来说如此受欢迎?

如何防止恶意软件攻击影响您的业务

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

什么是凭证填充(Credential Stuffing)?

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Golden SAML 攻击终极指南