精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

CVE-2022–26923漏洞分析

安全 漏洞
本次漏洞利用簡單,流量特征不明顯難以檢測,同時獲取的AD域證書有效時間長,因此對于AD域的提權(quán)和權(quán)限維持都有很高的利用價值。

CVE-2022–26923漏洞分析

漏洞簡介

2022年5月10日,微軟發(fā)布補丁修復(fù)了一個 AD域權(quán)限提升漏洞(CVE-2022–26923)。該漏洞是由于在申請證書時對AD域中的計算機賬戶身份審核不夠嚴格,經(jīng)過身份驗證的攻擊者可以操縱他們擁有或管理的計算機帳戶的屬性,假冒DC從AD CS 服務(wù)器獲取DC證書,最終導致普通權(quán)限用戶提升至域管理員權(quán)限。這一漏洞最早由安全研究員Oliver Lyak在2021年12月14日報告給微軟,微軟在2022年5月的安全更新中對其進行了修補。

AD CS身份識別

默認情況下,CA允許域用戶注冊User模板證書,允許域計算機注冊Machine模板證書。兩個證書模板都允許客戶端身份驗證。這意味著頒發(fā)的證書可用于通過PKINIT Kerberos 擴展對KDC進行身份驗證。

通過對比User和DomainController兩個模板的msPKI-Certificate-Name-Flag屬性可以看到User模版包含SUBJECT_ALT_REQUIRE_UPN,DomainController包含 SUBJECT_ALT_REQUIRE_DNS。這兩個字段分別標識證書中的用戶和計算機的身份,用于CA識別證書的所有者。

如當我們使用User模板請求證書時,用戶帳戶的UPN將嵌入到證書中。在進行進行身份驗證時,KDC會嘗試將 UPN 從證書映射到用戶。

1654762869_62a1ad75c14ed039fee78.png!small?1654762870090

嘗試修改用戶的UPN屬性,如果能夠?qū)⒃搶傩孕薷臑锳D管理員賬號的UPN,則可以實現(xiàn)欺騙AD CS獲取AD管理員權(quán)限證書,但是實際上DC會對UPN檢查保持全林唯一。

1654762987_62a1adeb1124bdd2994d9.png!small?1654762987426

雖然UPN無法假冒,但是不代表dnsHostName不可以假冒。在MS-ADTS(3.1.1.5.1.3 唯一性約束)文檔中并沒有標識dnsHostName屬性具有唯一性。實際上,通過下面的漏洞分析也可以發(fā)現(xiàn)實際這個屬性可以重復(fù),這也是這個漏洞產(chǎn)生的主要原因。

漏洞分析復(fù)現(xiàn)

成功利用該漏洞需要滿足以下幾個必要條件:

  • 攻擊者獲取到一個通過認證的普通域用戶憑據(jù)或計算機賬戶憑據(jù)
  • AD 域內(nèi)已配置了 AD CS 服務(wù)
  • Machine模板證書可以自動申請

首先第一步需要獲得一個已知憑據(jù)的計算機賬戶,如果沒有可以使用普通賬戶通過Impacket創(chuàng)建一個新的計算機賬戶。

1654763011_62a1ae03e89d9269f0f3e.png!small?1654763012649

默認情況下每個普通用戶都擁有添加10個機器賬戶的權(quán)限,添加機器權(quán)限可以通過編輯組策略控制,在Windows Server 2012以下版本的DC可以通過用戶的屬性 MS-DS-Machine-Account-Quota設(shè)置可添加計算機賬戶的數(shù)量。

1654763019_62a1ae0bc9c26c12aaca0.png!small?1654763024668

嘗試直接修改機器的dnsHostName,提示出現(xiàn)操作錯誤(無法更新屬性值),但是沒有提示唯一性錯誤,因此可以猜測該值可以修改為DC的dnsHostName,但是出于某種限制,如值的類型不對或者是有某種對象的值依賴于該值導致無法成功更新修改到AD。

1654763033_62a1ae199a235daf62efc.png!small?1654763033960

觀察使用賬戶test3創(chuàng)建的主機,發(fā)現(xiàn)其ACL信息非常有意思。雖然是test3創(chuàng)建的計算機賬戶,但是機器賬戶的所有者卻是Domain Admins賬戶。機器賬戶的中幾條ACL信息非常有價值,分別是:

  • 已驗證的到DNS主機名的寫入
  • 已驗證的到服務(wù)主體名的寫入
  • 已驗證的到計算機屬性的寫入

這證明創(chuàng)建計算機賬戶的用戶賬戶是有計算機賬戶的dnsHostName、servicePrincipalName和其他屬性的寫權(quán)限,因此修改dnsHostName屬性值在ACL權(quán)限上是可行的。

1654763057_62a1ae3146d4c30eb27e5.png!small?1654763058789

通過普通域用戶對其創(chuàng)建主機的dnsHostName進行修改,將值修改為一個不存在的主機名發(fā)現(xiàn)成功,因此實現(xiàn)本漏洞的關(guān)鍵是如何繞過限制進行修改。

1654763070_62a1ae3e18a11b9162757.png!small?1654763070515

在將dnsHostName從mc7.moin.com修改為xxx.moin.com時,發(fā)現(xiàn)該計算機賬戶的servicePricipalName屬性也發(fā)生了變化,其中的兩個字段包含了新的dnsHostName。可以推測這個屬性對dnsHost Name有依賴。

1654763088_62a1ae508ff6e9f259ec8.png!small?1654763088767

查看微軟的官方文檔https://docs.microsoft.com/en-us/windows/win32/adschema/r-validated-spn,發(fā)現(xiàn)官方對servicePrincipalName屬性的描述為“驗證寫入權(quán)限以啟用符合計算機 DNS 主機名的 SPN 屬性設(shè)置”,因此猜測是該屬性中對應(yīng)的值中包含現(xiàn)有的dnsHostName,嘗試刪除servicePrincipalName中包含hostHostName的值,也可直接刪除servicePrincipalName屬性。

在刪除后,通過修改dnsHostName屬性值為DC的dnHostName,發(fā)現(xiàn)修改成功。

1654763147_62a1ae8bad43eafd10a82.png!small?1654763147938

現(xiàn)在成功獲得一個dnsHostName與域控相同的機器賬戶,由于創(chuàng)建賬戶時指定了賬戶密碼,因此可以利用該賬戶欺騙AD CS獲取域控權(quán)限證書。

該漏洞的主要實現(xiàn)過程可以總結(jié)為以下幾步:

  • 獲取一個已知密碼的計算機賬戶
  • 刪除計算機賬戶的servicePrincipalName屬性或刪除其中與dnsHostName有關(guān)的值
  • 修改dnsHostName為DC的dnsHostName

最后使用該機器賬戶向AD CS服務(wù)器申請模版為“Machine”的證書并保存的本地,此時獲取的實際是DC權(quán)限的證書。

1654763216_62a1aed04be4ed092e2d2.png!small?1654763220657

使用該證書申請TGT,能夠成功獲取域控賬戶的NT Hash,說明證書有效。這說明成功的從普通域用戶權(quán)限提升到了域控權(quán)限。

1654763302_62a1af268e58fce3eafb5.png!small?1654763302655

查看AD CS服務(wù)器中的證書申請記錄,也可以看出AD CS認為認為頒發(fā)的證書為DC。

1654763322_62a1af3abb9d5c08277bc.png!small?1654763323096

痕跡信息

在進行修改dnsHostName值時,會在域控產(chǎn)生事件ID為5136的目錄服務(wù)更改日志。其中的特征為將計算機對象的dNSHostName值修改為DC的名稱。

1654763337_62a1af49ec203582f166d.png!small?1654763340485

同時會產(chǎn)生事件ID為4742的計算機管理審核成功日志,日志信息中包含了被修改的計算機賬戶信息和修改后的dnsHostName信息。如若使用此漏洞后需要進行痕跡清理,這兩條日志最為關(guān)鍵。

1654763384_62a1af781e92a58e801b4.png!small?1654763384314

總結(jié)

本次漏洞產(chǎn)生的主要原因是計算機賬戶關(guān)鍵屬性的ACL設(shè)置問題和AD CS檢查客戶端身份不嚴格導致,結(jié)合之前的samAccountName欺騙漏洞,AD域中涉及身份認證標識的問題不止一次,微軟在AD域中不用具有唯一性的自動編號字段SID而是其他字段作為身份認證標識在安全方面著實欠妥。

本次漏洞利用簡單,流量特征不明顯難以檢測,同時獲取的AD域證書有效時間長,因此對于AD域的提權(quán)和權(quán)限維持都有很高的利用價值。

責任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2023-12-08 09:00:00

漏洞攻擊

2022-02-10 11:52:10

Windows漏洞Windows 10

2022-12-09 14:32:53

2023-02-16 08:17:25

2015-03-13 18:08:49

2022-04-14 18:25:51

補丁漏洞網(wǎng)絡(luò)攻擊

2017-05-25 22:20:05

2015-09-18 09:33:03

2013-01-10 16:12:02

Ruby on Rai漏洞

2017-05-27 10:22:37

2020-10-25 09:39:49

漏洞分析

2021-02-09 10:31:04

漏洞webWordPress F

2017-01-19 20:37:58

office word漏洞下溢

2015-01-29 11:47:35

2021-05-27 05:34:47

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2025-05-12 09:00:00

2025-07-01 09:32:36

2015-06-03 10:21:44

漏洞溢出漏洞9patch

2020-10-19 10:43:49

漏洞

2020-12-17 10:28:27

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全
點贊
收藏

51CTO技術(shù)棧公眾號

亚洲精品成人无码熟妇在线| 国产美女视频免费| 激情五月婷婷网| 91影院成人| 欧美xxxxxxxxx| 麻豆av免费在线| 成人免费网址| 91亚洲国产成人精品一区二三| 国产精品99导航| 免费中文字幕在线观看| 久草成人在线| 欧美大黄免费观看| 午夜免费高清视频| 91九色porn在线资源| 国产欧美一区二区精品秋霞影院| 成人女人免费毛片| 日本视频www色| 亚洲激情精品| 久久av红桃一区二区小说| 久久无码人妻精品一区二区三区| 国产麻豆一区二区三区| 色婷婷国产精品| 青青草视频在线视频| h视频在线免费| 99久久精品免费观看| 亚洲综合中文字幕68页| 伊人免费在线观看| 国产亚洲网站| 久久久女女女女999久久| 亚洲色图27p| 国产亚洲电影| 日韩精品欧美国产精品忘忧草| 国产精品熟女一区二区不卡| 成人涩涩视频| 色偷偷成人一区二区三区91| 丁香花在线影院观看在线播放| 日本在线免费| 中国色在线观看另类| 欧美精品在线一区| 少妇高潮久久久| 风流少妇一区二区| 91在线高清视频| 国产精品久久久久久久免费看| 日韩国产在线观看一区| 欧美在线视频免费观看| 国产免费观看av| 亚洲精品123区| 久久久久久久久中文字幕| www.99re7| 伊人成综合网| 不卡av在线播放| 538精品在线视频| 综合五月婷婷| 久久99青青精品免费观看| 国产女人被狂躁到高潮小说| 婷婷亚洲五月| 久久伊人精品天天| 人妻少妇精品一区二区三区| 68国产成人综合久久精品| 久久精品99国产精品酒店日本| 欧美a在线播放| 99精品在线观看| 久久久国产一区二区三区| 国产成人av免费在线观看| 91精品啪在线观看国产81旧版| 精品久久久91| 久视频在线观看| 亚洲久久在线| 国产精品扒开腿做爽爽爽男男| 亚洲天堂视频在线播放| 久久99国产乱子伦精品免费| 亚洲小说欧美激情另类| 欧美激情精品久久久| 懂色av懂色av粉嫩av| 你懂的国产精品| 久久久久久91| 69视频免费在线观看| 狂野欧美一区| 在线三级电影| 高清国产午夜精品久久久久久| 91在线观看网站| 亚洲精品一区二区三区四区| av一二三不卡影片| 久久亚洲一区二区| 91社区在线| 一卡二卡欧美日韩| 欧美亚洲一二三区| 国产精品第一| 欧美成人官网二区| 国产视频久久久久久| 欧美日韩一区二区三区视频播放| www.亚洲男人天堂| 国产午夜久久久| 久久人人精品| 亚洲在线免费看| 亚洲欧美日韩综合在线| 国产精品美女久久久久av爽李琼 | 99精品国产一区二区三区2021| 精品日韩在线观看| 亚洲综合欧美综合| 欧美人成在线| 国产精品成人aaaaa网站| 国产免费黄色网址| 26uuu亚洲综合色| 看全色黄大色大片| 成人欧美一区二区三区的电影| 777午夜精品免费视频| 30一40一50老女人毛片| 国产精品麻豆久久| 欧美资源在线观看| 亚洲精品字幕在线| √…a在线天堂一区| 欧美亚洲一二三区| 一区二区日韩| 中文字幕一区二区精品| 国产精品xxxx喷水欧美| 国产制服丝袜一区| 日产精品一线二线三线芒果| 欧美人体视频xxxxx| 欧美狂野另类xxxxoooo| 中文字幕高清视频| 亚洲精品三级| 97人人模人人爽人人少妇| www.在线播放| 日韩欧美国产激情| 日韩精品人妻中文字幕有码 | 日韩av新片网| 欧美日韩黄网站| 日韩一区视频在线| 精品视频一二三区| 91免费看视频| 欧美亚洲一二三区| 国产精品极品在线观看| 久久国产精品久久精品| 亚洲天堂中文在线| 国产欧美精品一区aⅴ影院| 自慰无码一区二区三区| 精品久久ai| 久久久久久久999精品视频| 99精品人妻无码专区在线视频区| 国产精品拍天天在线| 国产精品无码av无码| 九色丨蝌蚪丨成人| 97视频免费看| 熟妇高潮一区二区高潮| 亚洲国产精品一区二区www在线| 性生活一级大片| 午夜电影亚洲| 99在线看视频| 欧洲成人综合网| 亚洲成色777777女色窝| 国产午夜精品一区二区理论影院| 成人av网站免费| 日本午夜激情视频| 秋霞影院一区二区三区| 51精品国产黑色丝袜高跟鞋| 四虎影视精品成人| 日韩欧美中文字幕在线播放| 9.1成人看片免费版| 日韩和的一区二区| 伊人色综合久久天天五月婷| 日韩黄色三级在线观看| 久久夜精品香蕉| 精品国产免费无码久久久| 亚洲一线二线三线久久久| 蜜臀aⅴ国产精品久久久国产老师| 狠狠干综合网| 精品视频免费观看| 中文字幕av一区二区三区佐山爱| 深夜福利亚洲导航| 99久久99久久久精品棕色圆| 亚洲韩国一区二区三区| 熟妇高潮精品一区二区三区| 日日夜夜精品视频免费| 中文精品一区二区三区| 一区二区三区四区精品视频 | 国产精品黄色大片| 国产亚洲成aⅴ人片在线观看| 欧美美女一级片| 国内精品久久久久久久影视麻豆| 蜜桃视频在线观看成人| 韩国理伦片久久电影网| 免费av一区二区| 头脑特工队2免费完整版在线观看| 在线一区二区三区四区五区| 亚洲女人久久久| 性一交一乱一精一晶| 国产欧美一区二区精品性色超碰| 色一情一区二区三区| 亚洲视频综合| 日韩精品久久久免费观看| 国产精品一区免费在线 | 欧美亚韩一区二区三区| 久久精品夜夜夜夜久久| 伊人成人免费视频| 在线亚洲精品| 在线观看欧美亚洲| 欧美调教在线| 91日本视频在线| 91精品论坛| 欧美高清自拍一区| 成人高清免费观看mv| 精品伦理精品一区| 一级片在线免费播放| 亚洲成人资源在线| 激情高潮到大叫狂喷水| 99精品视频在线免费观看| www.久久久久久久久久久| 国产精品永久| 欧美一二三不卡| 日韩精品永久网址| 久久久久久九九| 一区二区三区四区精品视频 | 亚洲一区二区激情| 精品色蜜蜜精品视频在线观看| 日韩av手机在线免费观看| 91麻豆免费看| 一级黄色电影片| 精品在线观看免费| 成年人免费大片| 亚洲中字黄色| 国产高清av在线播放| 综合久久99| 最新中文字幕久久| 欧美r级电影| 日本免费高清一区二区| 国产香蕉精品| 国产成人精品日本亚洲11| 综合欧美精品| 成人欧美在线观看| 亚洲欧洲专区| 国产欧美一区二区| 99久久er| 国产精品色婷婷视频| 性高爱久久久久久久久| 欧美在线www| 中文字幕成在线观看| 亚洲综合色在线| 久久99久久久久久| 五月天激情综合网| 亚洲欧洲精品一区二区三区波多野1战4| 国产无码精品久久久| 久久亚洲精品国产精品紫薇 | 国产一区激情在线| 亚洲美女性囗交| 精品中文字幕一区二区| 国内自拍第二页| 亚洲一区二区不卡免费| 亚洲欧美日韩中文字幕在线观看| 日韩电影在线观看电影| 日韩视频第二页| 美女国产精品| 99草草国产熟女视频在线| 欧美亚洲三级| 狠狠操精品视频| 全国精品久久少妇| 不卡中文字幕在线观看| 国产一区二区免费在线| 日本视频一区在线观看| 久操国产精品| 四虎影视永久免费在线观看一区二区三区| 日韩av资源网| 欧美日韩在线播放一区二区| 免费精品国产的网站免费观看| 欧美日韩最好看的视频| 大片网站久久| 欧美一级中文字幕| 成人av一区| 亚洲欧洲在线播放| 在线观看免费高清完整| 久久综合伊人77777蜜臀| 色yeye免费人成网站在线观看| 久久青草福利网站| 高清av不卡| 成人福利免费观看| 亚洲国产精品免费视频| 精品一区二区不卡| 欧洲杯什么时候开赛| 9l视频自拍9l视频自拍| 亚洲国产91| 国产av人人夜夜澡人人爽| 狠狠色丁香婷婷综合| 免费不卡的av| 国产精品视频在线看| 亚洲色婷婷一区二区三区| 性欧美大战久久久久久久久| 精品国产乱子伦| 91精品国产综合久久久久久久| 成人无码一区二区三区| 亚洲人精选亚洲人成在线| 麻豆视频免费在线观看| 韩国欧美亚洲国产| 成人交换视频| 精品免费一区二区三区蜜桃| 四季av一区二区凹凸精品| 亚洲中文字幕无码av永久| 欧美bbbbb| 精品人妻伦一二三区久| 国产精品久久久久天堂| 91精品国产乱码久久久张津瑜| 欧美日韩精品电影| 天天干天天干天天干| 日韩中文在线不卡| 手机av在线| 2022国产精品| 日韩黄色大片网站| av免费观看大全| 久久草av在线| 久久婷婷五月综合| 婷婷开心久久网| www.成人精品| 少妇久久久久久| 五月激情久久| 久久狠狠久久综合桃花| 欧美精品九九| 国产无遮挡猛进猛出免费软件| 97精品国产97久久久久久久久久久久| 成人免费视频网站入口::| 欧美亚洲一区二区三区四区| 色窝窝无码一区二区三区| 另类色图亚洲色图| 美女色狠狠久久| 欧美一区国产一区| 亚洲另类自拍| 最新版天堂资源在线| 亚洲黄网站在线观看| 91成品人影院| 伊人久久大香线蕉av一区二区| 午夜激情在线播放| 精品久久久久久一区| 欧美特黄视频| xxxx国产视频| 亚洲精品视频一区二区| 国产免费不卡视频| 日韩中文字幕视频| 97欧美成人| 亚洲一区精彩视频| 蜜桃久久精品一区二区| 男人的天堂官网 | 青青草免费观看视频| 亚洲成人激情在线观看| 欧美黑人猛交的在线视频| 91传媒视频免费| 你懂的视频一区二区| 久久久久中文字幕亚洲精品| 一个色妞综合视频在线观看| 亚洲h视频在线观看| 欧美激情精品久久久久久| 中文字幕久久精品一区二区| 日韩欧美精品免费| 波多野结衣91| 国产乱国产乱老熟| 亚洲色图校园春色| 国产一区二区三区朝在线观看| 日韩中文一区二区三区| 看国产成人h片视频| 免费看特级毛片| 精品精品欲导航| 草草在线观看| 欧美一区三区二区在线观看| 青青草91视频| 综合五月激情网| 精品久久人人做人人爽| 瑟瑟视频在线看| 日本在线观看一区二区| 激情都市一区二区| 欧美三级在线免费观看| 亚洲二区中文字幕| 色8久久影院午夜场| 伊人狠狠色丁香综合尤物| 国产成人午夜高潮毛片| 欧美三级一区二区三区| 一区二区三区黄色| aa亚洲一区一区三区| 欧美亚洲色图视频| 久久色中文字幕| 国产又大又粗又硬| 久久久影视精品| 韩日一区二区三区| 日韩欧美亚洲在线| 久久精品国产77777蜜臀| 91视频综合网| 亚洲九九九在线观看| 99精品国产九九国产精品| 国产 欧美 日韩 一区| xf在线a精品一区二区视频网站| 国产精品久久免费| 98精品国产高清在线xxxx天堂| 999国产精品999久久久久久| 在线黄色免费网站| 欧美日韩一区高清| 啊啊啊久久久| 日本女人高潮视频| 久久免费的精品国产v∧| 国产丰满果冻videossex| 国产福利精品av综合导导航| 欧美国产91| 制服丨自拍丨欧美丨动漫丨| 日韩精品中文字| 午夜久久av|