Mimikatz 是黑客用于横向移动以及 权限提升 的一款广受欢迎的后期利用工具。尽管 Mimikatz 功能很强,但确实存在一些重要限制:
- 它需要在被入侵的机器上具有本地管理员权限。
- 组织可以通过启用 PowerShell 保护来阻止 Mimikatz 执行。
- 要有效使用 Mimikatz,需要专业技能以及相当的时间。
因此,人们创建了其他工具包来补充 Mimikatz。本文将说明其中三种(Empire、DeathStar 和 CrackMapExec)如何让对手更容易实施攻击。
Empire
权限提升
通过拒绝将本地管理员权限授予普通用户,组织可以帮助防止攻击者使用 Mimikatz 窃取凭据。为绕过这一点,对手可以转向 Empire,它包含多个用于提升权限的模块:
- BypassUAC 模块可帮助黑客绕过 Windows 系统上的用户帐户控制(UAC)。
- GPP 模块利用组策略首选项(Group Policy Preferences)中的漏洞来解密存储在 Group Policy object(GPO)中的密码。
- PowerUp 模块会扫描系统中的常见 privilege escalation 向量,例如配置错误的权限、存在漏洞的服务以及未打补丁的软件。下面的截图展示了该模块的运行情况:
在此案例中,Empire 找到了 DLL 劫持(DLL hijacking)漏洞,攻击者可以使用以下命令进行利用: powerup/write dllhijacker。
代理管理
Empire 还提供一个易于使用的界面,使攻击者能够监控并与部署在目标网络中的代理进行交互,如下方截图所示。该命令与控制功能通过使用带可配置端口的 HTTP 实现。
凭证窃取
Empire 使用多种方式来帮助 Mimikatz 窃取凭证:它会从内存中导出所有密码及密码哈希,甚至将它们以表格形式呈现,便于查看:
Empire 还与 DCSync 配合,从 Active Directory 域中通过冒充域控制器并发起复制请求以获取密码数据,从而窃取凭证。
DeathStar
DeathStar 是一个值得单独讨论的 Empire 模块。它提供强大的自动化引擎,使对手能够在大规模范围内执行脚本以及其他 Empire 模块。
DeathStar 的工作方式类似于另一款名为 BloodHound 的后渗透(post-exploitation)工具。尽管这两种工具都被安全从业者和渗透测试人员用于合法任务,但也会被黑客滥用于网络侦察、漏洞扫描、权限提升和横向移动等恶意目的。下面的截图展示了 DeathStar 模块的实际运行情况:
CrackMapExec
CrackMapExe(CME)是另一款后渗透(post-exploitation)工具;与 Empire 和 DeathStar 集成后,它能够发挥强大的赋能作用。
域名侦察
CrackMapExec 可简化已在 AD 域 中站稳脚跟的攻击者的侦察流程。CME 能快速枚举该域的 密码策略,并提供例如复杂性要求和锁定设置等细节方面的洞察,如下所示。
枚举 AD 对象
CME 还会通过猜测每个资源标识符(RID),以暴力破解的方式枚举所有 AD 对象,包括用户和组,如下所示。(RID 是安全标识符(SID)中末尾的一组数字。)
发现防病毒工具
CrackMapExec 的 enum_avproducts 模块可以发现组织正在使用哪些防病毒软件。下面的输出显示了正在运行的 Windows Defender 的位置。
理解账户的权限
CrackMapExec 的横向移动能力非常有价值。例如,攻击者可以发现指定 IP 范围内的所有主机,并确定某个特定账户是否在这些主机上拥有权限,如下所示:
Netwrix 如何提供帮助
通过将 Empire、CrackMapExec 和 DeathStar 等工具与 Mimikatz 集成,已经在你的 Windows 环境中站稳脚跟的威胁行为者就能够实现横向移动并提升自身权限。尽管可以启用一些基础的 PowerShell protections 来检测和缓解这类攻击,但这些防护措施很容易被 bypassed 经验丰富的黑客绕过。
保护您的组织免受这些恶意工具集以及其他攻击的一种经过验证的方法是: Netwrix Active Directory Security Solution。它通过让您能够:从端到端保障 Active Directory 的安全。
- 主动识别并缓解安全漏洞
- 及时检测并响应威胁
- 从安全事件中快速恢复,以最大限度减少停机时间和其他业务影响
借助 Netwrix Active Directory Security Solution,您可以确保:所有 AD 身份以及支撑它们的底层 AD 基础设施都保持干净、配置正确、持续受到监控并得到严格管控,从而让您的 IT 团队工作更轻松,并使组织更加安全。
分享到
了解更多
关于作者
Joe Dibley
安全研究员
Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。