![]() |
https://forum.antichat.xyz/attachmen...411103f84d.png
В большинстве внутренних пентестов путь от учётной записи рядового пользователя до Domain Admin занимает от 4 до 48 часов. Не потому что инфраструктура «дырявая» - а потому что Active Directory проектировалась для удобства администрирования, а не для противодействия атакующему с валидным доменным аккаунтом. Один забытый SPN на сервисной учётке с паролем Код:
Summer2024!Код:
krbtgtНавигация по статье и кластеру #Этап атакиПодробный разбор1Разведка и перечисление доменаПентест Active Directory: полный гайд от разведки до Domain Admin в 20252Построение графа атак через BloodHoundBloodHound Active Directory: разведка домена, построение графа атак и эксплуатация ACL3ACL-атаки и эскалация через делегированиеPrivilege Escalation в Active Directory: ACL-атаки, делегирование и цепочки от GenericAll до DCSync4Pass-the-Hash и lateral movementPass-the-Hash атака Active Directory: от NTLM-хеша до Domain Admin через lateral movement5DCSync, Golden Ticket, Silver TicketАтаки на контроллер домена Active Directory: DCSync, Golden Ticket и Silver Ticket на практике6Атаки на AD CS (ESC1–ESC13)AD CS атаки эскалация привилегий: практический гайд по ESC1–ESC13 с Certipy7Харденинг и защитные мерыХарденинг Active Directory: LAPS, LLMNR и NBT-NS - три меры против 80% внутренних атак Ниже - обзор каждого этапа с ключевыми техниками, инструментами и практическими ориентирами. Каждая секция ссылается на детальный spoke-материал, где техника разобрана на уровне конкретных команд с флагами и артефактов в логах. Разведка Active Directory: от первого пакета до полной карты домена Разведка - этап, на котором формируется 80% успеха пентеста. Имея только доменную учётку уровня Код:
Domain UsersЧто собираем и чем Первые минуты после получения доступа к домену выглядят так:
После базового перечисления - запускаем SharpHound (коллектор данных для BloodHound). Он собирает сессии, членства в группах, ACL, делегирование и trust-отношения через LDAP и Windows API. BloodHound строит граф атакующих путей - и на нём визуально видно: какой пользователь через какую цепочку прав может достичь Domain Admin. На реальных проектах именно этот граф становится главным аргументом в отчёте. Типичная находка: учётная запись мониторинговой службы состоит в группе Код:
IT-AdminsКод:
GenericAllПодробный разбор инструментов разведки с конкретными командами и флагами - в гайде: Пентест Active Directory: полный гайд от разведки до Domain Admin в 2025. Построение графа атак и кастомные Cypher-запросы разобраны в материале BloodHound Active Directory: разведка домена, построение графа атак и эксплуатация ACL. https://forum.antichat.xyz/attachmen...7153913797.png Чеклист: минимальная разведка AD
В сценарии grey box (самый частый формат пентеста AD) учётная запись уже есть. Но в black box или при Red Team-кампании первый доменный аккаунт нужно добыть. Классический вектор - отравление широковещательных протоколов разрешения имён. Как работает атака Когда Windows-машина не может разрешить имя через DNS, она шлёт широковещательный запрос по LLMNR (UDP 5355) и NBT-NS (UDP 137). Атакующий с Responder в том же сегменте отвечает раньше легитимного хоста - и жертва отправляет ему свой NTLMv2-хеш. Техника маппится на MITRE ATT&CK T1557.001 (LLMNR/NBT-NS Poisoning and SMB Relay). Полученные хеши можно:
Что детектирует SOC Responder генерирует характерный сетевой трафик: ответы на LLMNR/NBT-NS с IP атакующего. Правила в SIEM на «новый responder в сегменте» - тривиальны. Но на практике мониторинг этих протоколов отсутствует в большинстве инфраструктур. Просто никто не смотрит. О защитных мерах - отключение LLMNR/NBT-NS через GPO и настройка LAPS для ротации локальных паролей - разобрано в материале Харденинг Active Directory: LAPS, LLMNR и NBT-NS - три меры против 80% внутренних атак. https://forum.antichat.xyz/attachmen...7154062143.png Kerberoasting и AS-REP Roasting: атаки на домен Windows через Kerberos Kerberos - основной протокол аутентификации в Active Directory, и именно его механика порождает два наиболее массово эксплуатируемых вектора: Kerberoasting и AS-REP Roasting. Kerberoasting атака Любой аутентифицированный пользователь домена может запросить у KDC сервисный тикет (TGS) для любого аккаунта с Код:
servicePrincipalNameКод:
4769Код:
0x17Код:
0x11Код:
0x12Инструменты: Код:
GetUserSPNs.pyКод:
Invoke-KerberoastКод:
kerberoastAS-REP Roasting Если у учётной записи отключена Kerberos pre-authentication (флаг Код:
DONT_REQ_PREAUTHКод:
userAccountControlКод:
-m 18200Практический takeaway ПараметрKerberoastingAS-REP RoastingТребуется доменная учёткаДаНет (достаточно знать имя)Целевые аккаунтыС SPNС Код:
DONT_REQ_PREAUTHКод:
-m 13100Код:
-m 19600Код:
-m 19700Код:
-m 18200Код:
-m 19800Код:
-m 19900Если нашли десятки SPN-учёток - приоритизируйте те, что входят в привилегированные группы (смотрим через BloodHound). Нет смысла жечь GPU на учётку, которая ведёт в тупик. Повышение привилегий Active Directory: ACL-атаки и делегирование Kerberos После получения первых учётных данных начинается самый творческий этап - privilege escalation. Каждый домен уникален, и пути повышения зависят от конкретных ошибок конфигурации, накопленных за годы. Тут шаблоны не работают - работает внимательность. ACL-атаки: когда права выданы не тем Active Directory хранит Access Control Lists на каждый объект: пользователя, группу, OU, GPO. Типичные опасные права:
Код:
WriteDACLКод:
GenericAllДелегирование Kerberos: три вида, три вектора
Pass-the-Hash и lateral movement: перемещение по сети без знания паролей Получив NTLM-хеш доменного пользователя (из дампа LSASS через Mimikatz или из SAM через Код:
reg saveИнструменты lateral movement ИнструментПротоколОсобенн ость Код:
psexec.pyКод:
wmiexec.pyКод:
smbexec.pyКод:
%COMSPEC% /Q /cКод:
evil-winrmВ 2025 году вместо устаревшего CrackMapExec берите NetExec ( Код:
nxcЧто видит защитник Pass-the-Hash оставляет характерный след: событие Код:
4624Код:
4624Разбор каждого этапа с конкретными примерами - в гайде: Pass-the-Hash атака Active Directory: от NTLM-хеша до Domain Admin через lateral movement. Атаки на контроллер домена: DCSync, Golden Ticket и Silver Ticket Когда путь к привилегированному аккаунту пройден - извлекаем секреты из базы Active Directory (NTDS.dit) и закрепляемся в домене. DCSync атака DCSync эмулирует поведение контроллера домена, запрашивающего репликацию через MS-DRSR. Аккаунт атакующего должен иметь права Код:
Replicating Directory ChangesКод:
Replicating Directory Changes AllКод:
secretsdump.py -just-dc /@Код:
krbtgtНа стороне SOC DCSync порождает событие Код:
4662Код:
1131f6aa-9c07-11d1-f79f-00c04fc2dcd2Golden Ticket Имея хеш Код:
krbtgtКод:
krbtgtSilver Ticket В отличие от Golden Ticket, Silver Ticket не обращается к KDC - он генерируется локально с хешем машинного аккаунта целевого сервиса. Менее заметен, но ограничен конкретным сервисом (CIFS, HTTP, MSSQLSvc). Практический разбор всех трёх техник с примерами Impacket и Mimikatz - в материале: Атаки на контроллер домена Active Directory: DCSync, Golden Ticket и Silver Ticket на практике. AD CS атаки: эскалация привилегий через службы сертификатов Active Directory Certificate Services (AD CS) - одна из самых недооценённых поверхностей атаки в корпоративных доменах. Если в инфраструктуре развёрнут Enterprise CA, атакующий может получить сертификат, позволяющий аутентифицироваться как Domain Admin - и всё это без единого обращения к DC за Kerberos-тикетом. Красота. Классификация ESC-уязвимостей SpecterOps систематизировали атаки на AD CS в виде классов ESC (Escalation Scenario). Наиболее критичные:
Связь с коэрцией: по данным RedTeam Pentesting (2025), ESC8 и ESC11 - ключевые relay-цели при authentication coercion. Атакующий через PetitPotam (CVE-2021-36942, CVSS 7.5) принуждает DC аутентифицироваться, relay-ит сессию на CA и получает сертификат от имени DC. Дальше - DCSync через PKINIT. Полный практический гайд, по каждому классу ESC с командами Certipy: AD CS атаки эскалация привилегий: практический гайд по ESC1–ESC13 с Certipy. Coercion-техники 2025: PetitPotam, PrinterBug и обход новых митигаций Authentication coercion - принуждение Windows-хоста аутентифицироваться на машину атакующего - остаётся одним из самых мощных векторов в пентесте Active Directory. По данным RedTeam Pentesting (блог от июня 2025), coercion с любым низкопривилегированным доменным аккаунтом обычно позволяет получить полный административный доступ практически к произвольным хостам и серверам Windows. 📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше Получить доступ просто — достаточно проявить активность на форуме У каждой из этих уязвимостей рабочие PoC в публичном доступе. На реальных engagement-ах проверяйте их первыми - они дают быстрый путь к DC. AD Pentest инструменты: арсенал Red Team оператора в 2025 году Инструментарий для пентеста Active Directory стабилизировался вокруг нескольких проектов. Ниже - карта по этапам kill chain: Разведка и перечисление
Bash: Код:
# 1. Перечисление SPN-учёток (Kerberoasting)Без лабораторной среды осваивать атаки на AD - как учиться плавать по книжке. Утонешь на первом же реальном проекте. GOAD (Game of Active Directory) Проект Orange Cyberdefense, разворачивается через Vagrant + Ansible. Несколько доменов с trust-отношениями, предустановленные misconfiguration (Kerberoasting, RBCD, AD CS, LLMNR), уязвимые SPN-учётки и GPO. Идеален для отработки полного kill chain. Я начинал именно с него - рекомендую. Требования: 16+ ГБ RAM, VirtualBox или VMware, ~60 ГБ дискового пространства. Самописный стенд Минимальный набор: Windows Server 2019/2022 (DC) + 1-2 Windows 10/11 (workstations) + Kali Linux. Поднимается за час: Код:
Install-WindowsFeature AD-Domain-Services; Install-ADDSForestОнлайн-площадки HackTheBox Pro Labs (Dante, Offshore, RastaLabs) и TryHackMe AD-комнаты - готовые среды без необходимости разворачивать инфраструктуру локально. Почему защита AD не работает без понимания атак: взгляд Red Team Active Directory - технология с 25-летней историей. Открытый LDAP для всех доменных пользователей, транзитивные trust-отношения, RC4 как fallback-шифрование - всё это было нормой в 2000 году. Сегодня это поверхность атаки. Microsoft последовательно закрывает вектора: EPA для LDAP channel binding, AES-only Kerberos, Windows Server 2025 с обязательной подписью SMB. Но миграция занимает годы: в реальных средах я до сих пор встречаю Windows Server 2012 R2 контроллеры, SMB Signing Disabled и сервисные учётки с паролями, не менявшимися с 2016 года. Тренд 2025 года - смещение фокуса на AD CS и coercion-техники. Если раньше основной путь к DA шёл через Kerberoasting + credential reuse, то сейчас цепочка «PetitPotam → relay на CA (ESC8) → сертификат DC → DCSync через PKINIT» работает быстрее и оставляет меньше артефактов в классических SIEM-правилах. Что делать прямо сейчас:
Вопрос к читателям В последних engagement-ах я всё чаще вижу, что классический Kerberoasting через Код:
GetUserSPNs.py -requestКод:
Rubeus kerberoast /tgtdelegтолько с AES128/AES256? Работает ли у вас связка Код:
Rubeus kerberoast /enctype:aes256 /tgtdeleg /outfile:hashes.txtКод:
-m 19700Код:
-m 13100 |
| Время: 02:49 |