使用 Security Support Provider(SSP)窃取凭据
Mimikatz为攻击者提供了多种不同方式来从内存中窃取凭据,或从 Active Directory 中提取凭据。其中最有趣的选项之一是 MemSSP 命令。对手可以使用该命令在 Windows 成员服务器或域控制器 (DC) 上注册一个恶意的 Security Support Provider (SSP) —— 而该 SSP 会为任何在该系统上本地登录的用户记录所有密码的明文。
精心挑选的相关内容:
在这篇文章中,我们将探讨该攻击,以及攻击者如何利用它来提升他们的权限。
SSP 攻击场景
Security Support Provider 是一种动态链接库(DLL),用于参与与安全相关的操作,包括身份验证。Microsoft 提供了多种 SSP,包括用于 Kerberos 和 NTLM 的组件。下面我们来看一些攻击者可能希望在计算机上注册恶意 SSP 的原因:
- 攻击者已通过本地管理员权限攻陷了成员服务器,但在整个域中进行横向移动的权限有限。
- 攻击者已以 Domain Admin 或 Administrator 身份入侵了一个 DC,但希望将权限提升为 Enterprise Admin,以便在各个域之间横向移动。
- 攻击者已使用 Pass-the-Hash 攻击以 Domain Admin 身份入侵了一个 DC,但希望利用管理员的明文密码登录其他应用程序,例如 Outlook Web Access 或远程桌面连接。
在这些任一场景中,SSP 攻击都可能非常有效。
执行 SSP 攻击
执行 SSP 攻击非常简单。本文重点关注针对域控制器的攻击。假设我们已经入侵了一个 Domain Admin 账户,并希望将恶意 SSP 注入到内存中。我们只需要在 Mimikatz:
现在,SSP 被注入到内存中。然而,如果重新启动 DC,SSP 将丢失,并且必须再次注入。这可以通过 将 DLL 注册为由 Mimikatz 提供的 SSP来解决。
一旦注册了 SSP,所有登录到 DC 的用户以及所有本地服务都会将其密码记录到 c:WindowsSystem32mimilsa.log 文件中。该文件将包含已登录用户和在系统上运行的服务帐户的明文密码:
防范 SSP 攻击
检测
SSP 攻击可能很难检测。为了查看是否有任何 DC 已经被入侵,你可以运行以下 PowerShell 命令,检查域中的每个 DC 是否存在 mimilsa.log 文件。希望结果是空的。
预防
由于针对域控制器(DC)的 SSP 攻击要求攻击者已将该 DC 作为 Domain Admin 或 Administrator 进行入侵,因此最好的预防措施是防止这些账户被攻破:通过严格限制这些组的成员资格、实施强有力的账户治理,并监控特权账户的活动。
Netwrix 如何提供帮助
在您的 AD 环境中识别安全问题,并在不法分子使用诸如 Mimikatz 之类的工具加以利用之前先修补漏洞,配合 Netwrix Active Directory security solution 。它将帮助您:
- 发现 Active Directory 中的安全风险,并对缓解工作进行优先级排序。
- 在您的 IT 基础设施中强化安全配置。
- 及时检测并遏制甚至是更高级的威胁,例如 DCSync 和 Golden Ticket 攻击。
- 借助自动化响应选项,对已知威胁实现即时响应。
- 通过快速恢复 Active Directory,最大限度减少业务中断。
分享到
滥用 Entra ID 应用权限——工作原理与防御策略
AdminSDHolder 修改——工作原理与防御策略
AS-REP Roasting 攻击:工作原理与防御策略
Hafnium 攻击——工作原理与防御策略
DCSync 攻击解析:对 Active Directory 安全的威胁
理解 Pass-the-Hash(PtH)攻击
什么是 Golden Ticket 攻击?工作原理、检测与防护
gMSA 利用攻击与 Golden gMSA 攻击详解
DCShadow 攻击——工作原理、真实案例与防御策略
ChatGPT 提示注入(prompt injection):了解风险、示例与防范
NTDS.dit 提取攻击详解
Kerberoasting 攻击——工作原理与防御策略
Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略
理解密码喷洒(password spraying)攻击
明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范
Zerologon 漏洞详解:风险、利用方式与缓解措施
勒索软件攻击完整指南
Skeleton Key 攻击:工作原理与检测方法
横向移动(Lateral Movement):它是什么、如何运作及防护措施
中间人(MITM)攻击:它们是什么,以及如何防范
Silver Ticket 攻击
4 种服务账号攻击及防护方法
为什么 PowerShell 对攻击者来说如此受欢迎?
如何防止恶意软件攻击影响您的业务
使用 PowerUpSQL 破坏 SQL Server
什么是 Mousejacking(鼠标劫持)攻击,以及如何防御
什么是凭证填充(Credential Stuffing)?
彩虹表攻击:工作原理与防御方法
深入了解密码攻击及其防止方法
LDAP Reconnaissance
通过 Pass-the-Cookie 攻击绕过 MFA
Golden SAML 攻击终极指南