Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
WMI 武器化入门(四)
netspi.com
| 博客 |
#active-directory
|
#wmi
|
#ntds-dit
|
#credential-dumping
|
#volume-shadow-copy
摘要
绕开 vssadmin.exe,直接用 WMI 的 Win32_ShadowCopy 类在远端域控上创建卷影副本并拷出 ntds.dit,同样的手法也能从 SAM/SYSTEM 提取本地哈希;需域管理员权限,可用于检验蓝队检测覆盖面。
发布时间
2017-04-13 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
WMI 武器化入门(五)
下一篇 →
WMI 武器化入门(三)
相关内容
博客
·
netspi.com
Hashdump without the DC using DCSync (because we all wanted it)
发布 Invoke-DCSync PowerShell 脚本,封装 Mimikatz 的 DCSync 功能:伪装域控制器向真实 DC 发起目录复制同步请求,无需登录域控即可导出域账户哈希,若启用可逆加密 GPO 还能直接获得明文密码。
博客
·
netspi.com
Auto-Dumping Domain Credentials using SPNs, PowerShell Remoting, and Mimikatz
发布 Invoke-MassMimikatz-PsRemoting 脚本:结合 SPN 服务发现、PowerShell Remoting 与 Invoke-Mimikatz,自动定位开启 WinRM 的域内主机并批量收集凭据,支持替代凭据与非域机器发起。
博客
·
semperis.com
NTDS.DIT 提取详解
NTDS.DIT 是 AD 的核心数据库,存储全域密码哈希;攻击者一旦提取即可离线破解或直接用于 Pass the Hash,进而完全控制网络。文章介绍检测方法与 Tier 0 加固等防御措施。
博客
·
netspi.com
MachineAccountQuota is USEFUL Sometimes: Exploiting One of Active Directory's Oddest Settings
Kevin Robertson 总结攻击者视角下利用 Active Directory MachineAccountQuota 的十条规则:默认低权限用户可添加 10 个机器账户,结合 Powermad 与 Kerberos 非约束委派等场景可用于攻击,防御上建议将 MAQ 设为 0。
博客
·
netspi.com
ADIDNS Revisited – WPAD, GQBL, and More
Kevin Robertson 深入探讨 ADIDNS 攻防细节:默认启用的 GQBL 会拦截 WPAD/ISATAP 查询,但作者发现通配符记录、DNAME 记录和 NS 记录均可绕过该限制,使攻击者通过 Active Directory 集成 DNS 劫持名称解析并实施中间人攻击。
博客
·
netspi.com
Beyond LLMNR/NBNS Spoofing – Exploiting Active Directory-Integrated DNS
Kevin Robertson 提出比 LLMNR/NBNS 欺骗更优的中间人攻击思路:在已有低权限域访问的情况下,利用 Active Directory 集成 DNS(ADIDNS)添加通配符记录,可夺取 DNS 解析优先级,在整个域范围内劫持名称解析,作者开发的 Inveigh 已支持相关功能。
返回