精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

防御Mimikatz攻擊的方法介紹

安全 應(yīng)用安全
眾所周知,攻擊者在他們的滲透中大量使用 Mimikatz,盡管微軟推出了安全補丁,但是在較舊的操作系統(tǒng)中 Mimikatz 仍然有效,所以在很多情況下它可能導(dǎo)致橫向移動和域權(quán)限提升。

簡單介紹 Mimikatz 攻擊

Mimikatz 在內(nèi)網(wǎng)滲透測試中發(fā)揮著至關(guān)重要的作用,主要是因為它能夠以明文形式從內(nèi)存中提取明文密碼。眾所周知,攻擊者在他們的滲透中大量使用 Mimikatz,盡管微軟推出了安全補丁,但是在較舊的操作系統(tǒng)(如 Windows 2008 Server)中 Mimikatz 仍然有效,所以在很多情況下它可能導(dǎo)致橫向移動和域權(quán)限提升。值得注意的是,如果 Mimikatz 是從本地管理員等權(quán)限執(zhí)行的,則它只能導(dǎo)出用戶憑據(jù)和密碼哈希值。

下面通過幾種方法來防御 Mimikatz 攻擊:

Debug 權(quán)限設(shè)置

根據(jù) Microsoft 的調(diào)試權(quán)限確定哪些用戶可以將調(diào)試器附加到任何進程或內(nèi)核。默認情況下,此權(quán)限授予本地管理員。然而,除非他是系統(tǒng)進程,否則本地管理員極不可能需要此權(quán)限。

本地管理員-調(diào)試權(quán)限

本地管理員-調(diào)試權(quán)限

在默認安裝的 Windows Server 2016 系統(tǒng)中,未定義調(diào)試權(quán)限的組策略,這意味著只有本地管理員具有此權(quán)限。

調(diào)試權(quán)限 – 組策略

調(diào)試權(quán)限 – 組策略

從攻擊者的角度來看,可以通過使用 Mimikatz 以下命令執(zhí)行此檢查:

  1. privilege::debug 

檢查調(diào)試權(quán)限

Mimikatz 需要此權(quán)限,因為它要與 LSASS 進程交互。因此,將此權(quán)限僅設(shè)置為需要這權(quán)限的特定用戶或組,并將其從本地管理員中刪除是非常重要。可以通過將策略定義為不包含任何用戶或組來禁用 SeDebugPrivilege。

  1. Group Policy Management Editor -> Windows Settings -> Security Settings -> Local Policies -> User Rights Assignment -> Debug programs -> Define these policy settings: 

禁用 SeDebugPrivilege

禁用 SeDebugPrivilege

Mimikatz-禁用調(diào)試權(quán)限

Mimikatz-禁用調(diào)試權(quán)限

WDigest

WDigest 協(xié)議是在 WindowsXP 中被引入的,旨在與 HTTP 協(xié)議一起用于身份認證。默認情況下,Microsoft 在多個版本的 Windows(Windows XP-Windows 8.0 和 Windows Server 2003-Windows Server 2012)中啟用了此協(xié)議,這意味著純文本密碼存儲在 LSASS(本地安全授權(quán)子系統(tǒng)服務(wù))進程中。Mimikatz 可以與 LSASS 交互,允許攻擊者通過以下命令檢索這些憑據(jù):

  1. sekurlsa::wdigest 

Mimikatz — WDigest

Microsoft 在 Windows8.1,Windows 10,Windows Server 2012 R2 和 Windows Server 2016 系統(tǒng)中默認禁用此協(xié)議。但是,如果您的組織使用較舊的操作系統(tǒng)(如 Windows 7 和 Windows Server 2008 等),Microsoft 已發(fā)布了一個補丁(KB2871997),允許管理員啟用或禁用 WDigest 協(xié)議。打完補丁后,建議驗證是否已經(jīng)從注冊表中禁用 WDigest。

  1. HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest 

WDigest-禁用

WDigest-禁用

Negotiate 和 UseLogonCredential 注冊表項值應(yīng)設(shè)置為 0 可以完全禁用此協(xié)議。應(yīng)該注意的是,在較新的操作系統(tǒng)(Windows Server 2016,Windows 10 等)中,UseLogonCredential 注冊表項不存在。當(dāng)然,具有本地管理員權(quán)限的攻擊者可以修改注冊表以啟用 WDigest 并獲取憑據(jù),因為 Dave Kennedy 在他的博客中對此進行了大量解釋。因此,如果在禁用此協(xié)議后將這些值設(shè)置為 1,則表明存在攻擊。應(yīng)該不斷監(jiān)視注冊表修改,以便在早期階段獲得警報并捕獲威脅。

如果我們禁用此協(xié)議,攻擊者嘗試從 WDigest 檢索純文本憑據(jù)將失敗:

Mimikatz-WDigest 已禁用

Mimikatz-WDigest 已禁用

LSA 保護

本地安全權(quán)限服務(wù)(LSASS)驗證用戶是否進行本地和遠程登錄,并實施本地安全策略。Windows 8.1 及更高版本的系統(tǒng)中,Microsoft 為 LSA 提供了額外的保護,以防止不受信任的進程讀取內(nèi)存或代碼注入。Windows 8.1 之前的系統(tǒng),攻擊者可以執(zhí)行 Mimikatz 命令來與 LSA 交互并檢索存儲在 LSA 內(nèi)存中的明文密碼。

  1. sekurlsa::logonPasswords 

Mimikatz-與 LSA 交互

建議 Windows Server 2012R2 和 Windows 8.1 之前的系統(tǒng)應(yīng)啟用 LSA 保護,以防止 Mimikatz 訪問 LSASS 進程的特定內(nèi)存位置獲取明文密碼。可以通過創(chuàng)建注冊表項 RunAsPPL 并設(shè)置其值為 1 來啟用此保護。

  1. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA 

LSA 保護已啟用

LSA 保護已啟用

在啟用了 LSA 保護的系統(tǒng)中,攻擊者將收到以下錯誤:

Mimikatz-LSA 保護

Mimikatz-LSA 保護

受限制的管理模式

Microsoft 在 WindowsServer 2012 R2 中引入了一項額外的安全功能,可以有效的防止本地管理員的純文本憑據(jù)在 RDP 會話期間存儲在 LSASS 中。即使 LSA 保護可以阻止 Mimikatz 檢索憑證,但建議在攻擊者禁用 LSA 保護的情況下使用此安全功能作為額外的安全保護。

應(yīng)在以下位置創(chuàng)建「DisableRestrictedAdmin」注冊表項并且設(shè)置為 0,這樣可以通過網(wǎng)絡(luò) RDP 會話請求管理員登陸系統(tǒng)。此外,創(chuàng)建「DisableRestrictedAdminOutboundCreds」注冊表項值為 1,可以禁止管理員執(zhí)行 RDP 的系統(tǒng)內(nèi)部的網(wǎng)絡(luò)身份驗證。缺少此注冊表項,管理員可以導(dǎo)出憑據(jù)。

  1. HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa 

需要在域中強制執(zhí)行「對遠程服務(wù)器的憑據(jù)限制委派」策略,以確保所有出站 RDP 會話都使用「RestrictedAdmin」模式,因此才不會泄露憑據(jù)。

組策略限制憑證授權(quán)

組策略限制憑證授權(quán)

需要使用「Require Restricted Admin」設(shè)置啟用該策略。

啟用受限制的管理員-限制憑證授權(quán)

啟用受限制的管理員-限制憑證授權(quán)

強制執(zhí)行此策略后,管理員可以遠程 RDP 到所需注冊表權(quán)限的工作站和服務(wù)器,以便控制 Windows 運行一些程序。

運行-受限制的管理模式切換

運行-受限制的管理模式切換

或者直接從命令提示符執(zhí)行它。

命令提示符-受限制的管理模式切換

命令提示符-受限制的管理模式切換

對于 Windows 2012 R2 和 Windows 8.1 之前的舊操作系統(tǒng),此選項是 Microsoft 補丁的一部分 KB2871997。

憑證緩存

如果域控制器不可用,Windows 將檢查已緩存的最后一個密碼哈希值,以便使用系統(tǒng)對用戶進行身份驗證。這些密碼哈希值緩存在以下注冊表設(shè)置中:

  1. HKEY_LOCAL_MACHINE\SECURITY\Cache 

如果執(zhí)行 Mimikatz 以下命令,可以檢索這些哈希值:

  1. lsadump::cache 

默認情況下,Windows 會緩存最后 10 個密碼哈希值。建議通過將以下安全設(shè)置來防止密碼的本地緩存,將其值設(shè)置為 0。

  1. Computer Configuration -> Windows Settings -> Local Policy -> Security Options -> Interactive Logon: Number of previous logons to cache -> 0 

交互式登錄-不緩存登錄

交互式登錄-不緩存登錄

攻擊者嘗試使用 Mimikatz 檢索這些密碼哈希將失敗:

Credential Caching 禁用后 Mimikatz 出錯

Credential Caching 禁用后 Mimikatz 出錯

受保護的用戶組

WindowsServer 2012 及更高版本中的 Microsoft 引入了一個名為「Protected Users」的新安全組。此組使域管理員能夠保護本地管理員等有權(quán)限的用戶,因為屬于該組的任何帳戶只能通過 Kerberos 對域進行身份驗證。這將有助于防止 NTLS 密碼哈希值或 LSAS 中的純文本憑據(jù)泄露給敏感帳戶,這些帳戶通常是攻擊者的目標(biāo)。

可以在「Active Directory 用戶和計算機」中找到「Protected Users」安全組。

ActiveDirectory-受保護的用戶安全組

ActiveDirectory-受保護的用戶安全組

成為此安全組一部分的帳戶將在身份驗證方面自動歸入 Kerberos 策略,默認情況下配置如下:

Kerberos 默認策略

Kerberos 默認策略

或者,可以通過執(zhí)行以下 PowerShell 命令將帳戶添加到「受保護的用戶」組中:

  1. Add-ADGroupMember –Identity 'Protected Users' –Members Jane 

通過 PowerShell 添加受保護的用戶組帳戶

通過安裝 Microsoft 的補丁 KB2871997,WindowsServer 2008 等較舊的操作系統(tǒng)可以擁有此安全組。

結(jié)論

通過使用有效的端點解決方案與 AppLocker 等應(yīng)用程序白名單相結(jié)合來防止惡意的可執(zhí)行文件,執(zhí)行一些 PowerShell 命令和 cmd 命令,還可以加固安全性。即使網(wǎng)絡(luò)攻擊者已經(jīng)實現(xiàn)繞過這些控制,執(zhí)行注冊表修改,以便充分利用 Mimikatz 進行憑證獲取,在此過程中將會生成許多事件,管理員應(yīng)該監(jiān)視某些注冊表項,這有助于檢測攻擊行為。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2016-10-21 00:03:36

2012-11-02 15:02:32

2012-11-13 17:05:50

2012-12-12 14:52:36

2012-11-30 14:54:48

2009-01-16 10:40:50

2010-03-05 10:10:04

2013-04-25 11:04:42

2009-10-29 17:47:31

2013-06-24 10:16:45

2010-09-13 09:20:21

2010-07-19 21:52:35

2021-06-03 10:16:12

CSRF攻擊SpringBoot

2010-09-29 14:00:05

2011-01-18 15:29:46

2015-11-09 15:58:03

2011-07-30 13:01:23

2012-08-17 09:25:59

2017-05-08 14:33:51

2011-03-01 10:52:15

點贊
收藏

51CTO技術(shù)棧公眾號

国产最新免费视频| 天天躁日日躁狠狠躁欧美| 欧美精品尤物在线观看| 亚洲人亚洲人成电影网站色| 午夜精品一区二区三区av| 亚洲欧美日韩不卡一区二区三区| 99久久久无码国产精品不卡| av电影在线免费| 日韩精品中文字幕第1页| 亚洲九九爱视频| 青青青国产精品一区二区| 自拍偷拍激情视频| lutube成人福利在线观看| 99热精品在线| 欧美精品一区二区精品网| 超碰97免费观看| 在线天堂中文字幕| 粉嫩av一区二区| 亚洲精选视频在线| 欧美日韩精品不卡| 国产成人免费看| 一区二区电影| 日韩欧美一卡二卡| 大桥未久一区二区三区| 夜夜爽8888| 成人精品影视| 欧美日韩大陆在线| 视频一区视频二区视频三区视频四区国产 | wwww国产精品欧美| 亚洲av无码一区二区三区观看| 99re热这里只有精品免费视频| 亚洲一区二区三区精品在线| 国产精品久久久久久久9999 | 国产欧美韩日| av激情在线观看| 996久久国产精品线观看| 国产亚洲欧美日韩俺去了| 日韩美女写真福利在线观看| 熟妇高潮精品一区二区三区| 在线免费日韩片| 91丨九色丨黑人外教| 91九色露脸| 国产成人亚洲精品自产在线| 香蕉久久夜色精品国产使用方法| 欧美一区二区三区不卡| 久操手机在线视频| 色香蕉在线视频| 久久精品女人天堂| 中文字幕亚洲一区在线观看| 最新免费av网址| 天堂va在线| 久久综合九色综合欧美亚洲| 国产精品视频资源| 日本天堂中文字幕| 全国精品免费看| 欧美日产在线观看| 国产高潮免费视频| 黄页网站大全在线免费观看| 国产夜色精品一区二区av| 久久99久久精品国产| 中文字幕日韩第一页| 女人天堂亚洲aⅴ在线观看| 亚洲国产中文字幕久久网| 久久综合久久色| 嫩草在线视频| 99视频一区二区| 国产精品久久久久久一区二区 | 四虎1515hh.com| 密臀av在线播放| 国产精品久久久久天堂| 国产精品一级久久久| 日本成人一级片| 亚洲区欧美区| 久久亚洲欧美日韩精品专区| 成人网站免费观看| 婷婷成人在线| 在线观看国产欧美| 日本一区二区在线观看视频| 日韩三区在线| 亚洲二区在线观看| 在线不卡日本| 国内三级在线观看| 成人国产电影网| 成人性生交大片免费观看嘿嘿视频| 国产第100页| 成人羞羞网站入口免费| www.日韩不卡电影av| 国产美女视频免费观看下载软件| 婷婷综合一区| 色噜噜狠狠狠综合曰曰曰| 国产福利短视频| 日韩中文字幕视频网| 精品视频在线免费| 农村妇女精品一二区| 国产成人精选| 在线亚洲免费视频| 欧美日本视频在线观看| 日韩精品亚洲人成在线观看| 午夜视频久久久久久| 在线观看污视频| 成人亚洲性情网站www在线观看| 中文字幕欧美一区| 亚洲精品成人a8198a| 影音先锋中文在线视频| 综合在线观看色| 毛片在线播放视频| 免费男女羞羞的视频网站在线观看| 国产精品五月天| 亚洲精品一区二区毛豆| 视频在线观看入口黄最新永久免费国产| 精品久久久一区| 欧美日韩成人免费视频| 欧美大陆国产| 这里只有精品99re| 亚洲五月激情网| 国产成人免费视频网站视频社区| 欧美日韩国产一区| 亚洲一区二区乱码| 一级毛片免费高清中文字幕久久网| 日本成人黄色片| 黑人精品一区二区| 成人激情免费网站| 亚洲一区二区不卡视频| 欧美性猛交xxx乱大交3蜜桃| 五月婷婷综合激情| 国产乱码一区二区三区四区| 伊人久久大香线蕉av不卡| 亚洲图片欧美午夜| 在线观看免费黄色网址| 中文精品久久| 国产精品入口免费视| 午夜视频在线播放| 国产午夜精品福利| 成年人看的毛片| 自拍在线观看| 欧美日韩在线播| 永久免费看mv网站入口78| 精品国内自产拍在线观看视频| 欧美激情亚洲国产| 国产精品500部| 成人污视频在线观看| 欧美精品一区在线| а√天堂中文资源在线bt| 在线一区二区观看| 国产精品1000部啪视频| 亚洲理伦在线| 精品国产一区二区三区四区精华 | 亚洲欧美国内爽妇网| 黄色av免费播放| 影音先锋日韩精品| 国产在线视频91| 亚洲欧美另类综合| 一区二区国产盗摄色噜噜| 国产一区二区三区精彩视频| 任你弄精品视频免费观看| 色综合天天综合网国产成人网 | 精品国产一区二区三区麻豆小说 | 国产精品入口夜色视频大尺度 | 国产精品热久久久久夜色精品三区| 日本www高清视频| 欧美亚洲国产精品久久| 国产精品永久免费观看| 麻豆传媒在线免费| 欧美一二三在线| 精品人妻一区二区三区香蕉 | 97精品国产| 91国自产精品中文字幕亚洲| 一区二区小视频| 国产精品初高中害羞小美女文| 人体内射精一区二区三区| 高清不卡av| 中文字幕9999| 国产毛片毛片毛片毛片| 91麻豆免费观看| 在线免费视频a| 伦理一区二区三区| 成年无码av片在线| 日本精品一二区| 国产精品灌醉下药二区| xxx中文字幕| 国产日本精品| 99精品国产高清一区二区| av在线女优影院| 91精品国产丝袜白色高跟鞋| 国产无遮挡免费视频| 国产亚洲短视频| 古装做爰无遮挡三级聊斋艳谭| 亚洲精品偷拍| 一区二区成人国产精品 | 久久99热99| 欧美lavv| 女海盗2成人h版中文字幕| 亚洲欧美成人网| 99久久久国产精品无码免费| 欧美日韩性生活视频| 欧美日韩久久婷婷| 亚洲美女啪啪| 宅男在线精品国产免费观看| 久久99精品国产自在现线| 国产精品视频色| www.超碰在线| 久久综合国产精品台湾中文娱乐网| 天天射天天操天天干| 7777女厕盗摄久久久| 国产一区二区99| 26uuu久久天堂性欧美| 天堂av在线8| 久久九九99| 国产www免费| 婷婷综合视频| 97国产超碰| 欧洲成人一区| 色多多国产成人永久免费网站| 欧美性受xxxx狂喷水| 欧美日韩一区二区欧美激情| 1级黄色大片儿| 亚洲一区二区黄色| 欧美成年人视频| 日本韩国一区二区三区视频| 国产在线日韩欧美| 激情av综合网| 国产精品视频最多的网站| 特级毛片在线| 色老头一区二区三区在线观看| 飘雪影院手机免费高清版在线观看| 精品国产老师黑色丝袜高跟鞋| 国产人与禽zoz0性伦| 国产亚洲精品aa| 野外性满足hd| 99久久国产综合色|国产精品| 无套白嫩进入乌克兰美女| 免费在线成人网| 欧美日韩视频免费在线观看| 九九精品在线| 国产日韩精品一区二区| 免费亚洲电影| 国产亚洲欧洲在线| 人操人视频在线观看| 亚洲激情 国产| 欧美自拍偷拍第一页| 欧美草草影院在线视频| 国产精品久久久久久久久久久久久久久久久 | 欧美福利专区| 伊人网在线免费| 欧美国产精品| 欧美中日韩在线| 国产精品草草| 欧美国产二区| 最新国产精品视频| 精品一区二区久久久久久久网站| 成人h动漫免费观看网站| 欧美亚洲另类制服自拍| 日本精品一区二区三区在线播放| 欧美成人精品3d动漫h| 国产免费av电影| 日韩视频免费观看高清完整版在线观看| 一卡二卡在线观看| 亚洲福利国产精品| 国产成人自拍视频在线| 欧美视频裸体精品| 国产麻豆a毛片| 99国产精品久久久久久久久久| 在线观看免费视频黄| 99视频一区二区| 国产传媒国产传媒| 福利一区二区在线| 第四色婷婷基地| 亚洲一区不卡| 成人免费无码av| 久久精品99国产精品日本| 欧美亚洲国产成人| 久久久蜜桃一区二区人| 网站一区二区三区| 国产一区 二区 三区一级| jjzz黄色片| 国产一区二区三区免费播放 | 91丨国产丨九色丨pron| 手机看片日韩av| 亚洲男同性视频| 一级片中文字幕| 欧美日韩亚洲综合在线| 亚洲国产精品久久久久久6q| 色妹子一区二区| 亚洲自拍偷拍另类| 欧美精品一区二区在线观看| 巨骚激情综合| 日韩精品一区二区三区第95| а√天堂资源在线| 欧美日韩成人一区二区| 性欧美8khd高清极品| 国产视频精品va久久久久久| 午夜视频在线观看网站| 久久久久女教师免费一区| 第一福利在线| 亚洲欧美另类自拍| 国内精品久久久久国产| 伊人一区二区三区久久精品| 免费看a级黄色片| 能看毛片的网站| 国产精品自产拍| www.久久ai| 日本在线不卡视频| 国产成人永久免费视频| 国产精品资源| 天天综合成人网| 久久久久国产精品麻豆ai换脸| 日本一级片在线播放| 成人一级片在线观看| 西西444www无码大胆| 久久久久久久久久久99999| 欧美激情图片小说| 欧美视频中文字幕| 中文字幕乱码一区二区| 亚洲成人网久久久| 天天操天天舔天天干| 日韩在线播放一区| 欧美大片免费高清观看| 国产精品国产精品国产专区不卡| 日韩午夜电影网| 蜜臀av午夜一区二区三区 | 日韩av片电影专区| www.豆豆成人网.com| 在线无限看免费粉色视频| 日韩av在线播放中文字幕| 毛茸茸多毛bbb毛多视频| 亚洲国产美国国产综合一区二区| 国产免费av观看| 日韩中文在线视频| 欧美日韩免费观看视频| 久久手机视频| 亚洲高清久久| www黄色av| 日本美女一区二区三区视频| 极品人妻一区二区三区| 午夜久久久久久电影| 好吊色一区二区三区| 久久久久久久成人| 成人三级av在线| 六月婷婷激情综合| 国产不卡在线一区| 欧美精品一区二区蜜桃| 色综合久久综合中文综合网| 中文字幕有码视频| 国产亚洲福利一区| 巨胸喷奶水www久久久免费动漫| 欧美日韩一区二| 丝袜美腿亚洲一区| 交换做爰国语对白| 亚洲码国产岛国毛片在线| 国产精品久久婷婷| 久久的精品视频| 日韩一区二区三区精品视频第3页| 青青在线免费视频| 国产ts人妖一区二区| 国产主播在线播放| 日韩美女av在线| 唐人社导航福利精品| 午夜精品亚洲一区二区三区嫩草 | 欧美做受高潮中文字幕| 亚洲成人在线网站| 无码h黄肉3d动漫在线观看| 91干在线观看| 欧美肉体xxxx裸体137大胆| 亚洲一区日韩精品| 亚洲蜜臀av乱码久久精品| 成人午夜免费在线观看| 欧美一级片免费在线| 国产精选一区| 成年人深夜视频| av电影在线观看一区| 特级毛片www| 中文字幕无线精品亚洲乱码一区 | 日韩一级黄色大片| a级片在线免费| 欧美一区二区三区四区在线观看地址 | 国产精品亚洲专一区二区三区| 精品国产人妻一区二区三区| 欧美性猛交xxxx富婆| 3p在线观看| 人九九综合九九宗合| 日韩久久视频| 毛茸茸free性熟hd| 在线观看视频一区| 在线欧美三级| 日韩高清av| 久久精品成人| 久久国产波多野结衣| 欧美丝袜丝交足nylons| 超碰在线免费播放| 久久久久成人精品免费播放动漫| 美国av一区二区| 男女视频免费看| 俺去亚洲欧洲欧美日韩| 欧美wwwwww| 天天久久综合网| 色婷婷亚洲综合| 欧美hdxxxxx| 亚洲电影网站| 91视频在线观看免费| 国产激情视频在线播放|