[AD] CrownJewel-1 Logon 4799+vss-ShadowCopy+NTDS.dit/SYSTEM+$MFT

article/2025/8/2 23:51:42

QA

QA
攻擊者可以濫用 vssadmin 實用程式來建立卷影快照,然後提取 NTDS.dit 等敏感檔案來繞過安全機制。確定卷影複製服務進入運作狀態的時間。2024-05-14 03:42:16
建立卷影快照時,磁碟區複製服務會使用機器帳戶驗證權限並列舉使用者群組。找到卷影複製過程查詢的兩個使用者群組以及執行該操作的機器帳戶。Administrators, Backup Operators, DC01$
確定卷影複製服務進程的進程 ID(十進位)。4496
尋找卷影副本快照安裝時指派的磁碟區 ID/GUID 值。{06c4a997-cca8-11ed-a90f-000c295644f9}
確定磁碟上轉儲的 NTDS 資料庫的完整路徑。C:\Users\Administrator\Documents\backup_sync_Dc\ntds.dit
新轉儲的 ntds.dit 是何時在磁碟上建立的?2024-05-14 03:44:22
註冊表配置單元也與 NTDS 資料庫一起被轉儲。轉儲了哪個註冊表配置單元以及它的檔案大小(以位元組為單位)是多少?SYSTEM, 17563648

TASK1:vssadmin Volume Shadow Copy

攻擊者可以濫用 vssadmin 實用程式來建立卷影快照,然後提取 NTDS.dit 等敏感檔案來繞過安全機制。確定卷影複製服務進入運作狀態的時間。

image.png

2024-05-14 03:42:16

TASK2: Logon 4799

建立卷影快照時,磁碟區複製服務會使用機器帳戶驗證權限並列舉使用者群組。找到卷影複製過程查詢的兩個使用者群組以及執行該操作的機器帳戶。

當 Windows 系統結束一個登入 session(工作階段)時,就會產生 4799 事件。
這些情況都會觸發:

狀況類型 說明
使用者手動登出 使用者在桌面或遠端桌面(RDP)點擊登出
系統逾時閒置登出 如 RDP session 超時、Group Policy 設定 session timeout
強制關機或重啟 系統結束所有登入 session 時會產生
使用者帳戶被登出 例如由系統政策、腳本或管理員強制 logoff
Session 被踢出或中斷 網路異常、RD 管理員強制踢人、服務錯誤等

當使用者登入到「網域控制器」時(例如:透過 RDP 登入一台 DC),系統會從 NTDS.dit 中查詢帳戶資訊,並在該 session 結束時產生 4799 登出事件。

image-1.png

image-2.png

Administrators, Backup Operators, DC01$

TASK3:VSSVC.exe Process ID

確定卷影複製服務進程的進程 ID(十進位)。

Process ID: 0x1190 是當下那個時間點,該程序在記憶體中的唯一識別碼,但它是動態的、每次啟動都會改變。

image-3.png

$ printf "%d\n" x01190

image-4.png

4496

TASK4:vss && NTFS

尋找卷影副本快照安裝時指派的磁碟區 ID/GUID 值。

當系統(例如使用 VSS 服務或 vssadmin 命令)建立或掛載一個 卷影副本(Shadow Copy) 時,它會模擬出一個獨立的 NTFS 卷。這個卷會:

有自己的 GUID(類似 \\?\Volume{...}\

被臨時掛載在系統內(虛擬卷)

在掛載成功後,NTFS 產生事件 ID 4

image-5.png

{06c4a997-cca8-11ed-a90f-000c295644f9}

TASK5:NTDS Path && $MFT file && MFTExplorer.exe

MFT(Master File Table)是NTFS文件系統的核心索引表,記錄了磁碟上所有檔案和資料夾的詳細資訊,包括名稱、大小、位置和時間戳,類似檔案系統的目錄索引,對檔案管理和快速存取至關重要。

確定磁碟上轉儲的 NTDS 資料庫的完整路徑。

https://download.ericzimmermanstools.com/net9/MFTExplorer.zip

image-6.png

C:\Users\Administrator\Documents\backup_sync_Dc\ntds.dit

TASK6

新轉儲的 ntds.dit 是何時在磁碟上建立的?

2024-05-14 03:44:22

TASK7

註冊表配置單元也與 NTDS 資料庫一起被轉儲。轉儲了哪個註冊表配置單元以及它的檔案大小(以位元組為單位)是多少?

NTDS.dit 是什麼?
Active Directory 的 資料庫檔案,存放 AD 所有物件(使用者、群組、電腦帳號等)的資料。

包含了整個域的目錄資訊及身份驗證資料。

位置通常在:%SystemRoot%\NTDS\NTDS.dit

SYSTEM 文件是什麼?
Windows 系統的 註冊表的一部分,存放系統相關設定,特別是 系統安全性及加密金鑰。

它包含 AD 服務器使用的 密鑰(如 SYSKEY),用於加密和保護 NTDS.dit 中的敏感資料(例如密碼哈希)。

image-7.png

Physical Size: 0x10C0000

$ printf "%d\n" 0x10C0000

image-8.png

SYSTEM, 17563648


http://www.hkcw.cn/article/dcUbEOVLSy.shtml

相关文章

系统思考:整体观和心智模式

如果你是小区管委会的主委,面对住户抱怨“电梯太慢,每次都要花很久等电梯”,是不是第一反应就是——换马达、更新软件,甚至换整台电梯?这其实是典型的“线性思维”陷阱——把问题看成孤立的零件故障。 从系统思考的角…

常见相机的ISP算法

常见的ISP算法 3A算法 去雾算法 图像增强算法 图像宽动态算法 图像的电子缩放算法,无极电子缩放 图像降噪算法 相机常见问题 1.相机启动速度问题,启动速度较慢 2.相机扛不住高低温问题 3.相机散热问题问题 4.相机高低温芯片保护掉电 5.相机的成像效果或者…

黑马Java面试笔记之框架篇(Spring、SpringMvc、Springboot)

一. 单例bean Spring框架中的单例bean是线程安全的吗? Spring框架中的bean是单例的,可以在注解Scope()进行设置 singleton:bean在每一个Spring IOC容器中只有一个实例。prototype:一个bean的定义可以有多个实例 总结 二. AOP AOP称…

【Go】2、Go语言实战

前言 本系列文章参考自稀土掘金上的 【字节内部课】公开课,做自我学习总结整理。 前置知识 本篇将涉及到一些在命令行的输入输出操作,之前我们已经学习了fmt包用于输出内容,下面将介绍bufio包用于读入数据。 bufio包简介 bufio 是 Go 标准库…

基于Python与本地Ollama的智能语音唤醒助手实现

项目简介 本项目是一个基于 Python 的智能语音助手,集成了语音录制、语音识别、AI对话和语音合成功能。用户可以通过语音与本地部署的 Ollama 大模型进行自然对话。 技术架构 核心功能模块 语音录制 - 使用 sounddevice 录制用户语音语音识别 - 使用 faster-whi…

Vue框架2(vue搭建方式2:利用脚手架,ElementUI)

一.引入vue第二种搭建方式 在以前的前端项目中,一个项目需要多个html文件实现页面之前的切换,如果页面中需要依赖js或者css文件,那么我们就需要在多个html文件中都需要导入vue.js文件,太过繁琐. 现在前端开发都采用单页面结果,一个项目中只有一个html文件 其他不同的内容都写…

维斯塔潘谈和拉塞尔碰撞 意外相撞引发讨论

在F1西班牙大奖赛正赛中,维斯塔潘因与拉塞尔相撞被罚时10秒,最终排名第十。赛后采访中,记者问及那次碰撞。维斯塔潘表示两人开车时确实撞到了一起。当记者指出他本可以避免这种情况时,维斯塔潘承认了这一点。至于为什么会发生这样的情况,他表示自己也不清楚。责任编辑:zx…

乌称摧毁俄大量轰炸机 俄媒称系谣言 谎言蛛网

俄罗斯“与假新闻作战”网站发布文章称,通过分析乌克兰方面发布的视频可以确认,乌总统泽连斯基所谓“已摧毁34%俄罗斯远程机队”的说法并不属实。俄方认为,乌方的行动更像是编织了一张“谎言蛛网”。俄方分析指出,乌克兰实际上可能仅摧毁了两架图-95战略轰炸机及一架安-12运…

IntelliJ IDEA 接入 Ollama 本地模型 Qwen-coder

一:下载ollama 官网下载https://ollama.com/ 二:安装 一键自动安装,且安装的是C盘 如果C盘紧张,想装在其他盘符,在安装包目录下打开cmd命令行, 在你想安装的盘下创建一个文件夹,例如在D盘创建…

C++学习-入门到精通【12】文件处理

C学习-入门到精通【12】文件处理 目录 C学习-入门到精通【12】文件处理一、文件和流二、创建顺序文件三、从顺序文件读取数据文件定位指针对之前的程序进行修改:贷款查询程序 四、更新顺序文件五、随机存取文件1.创建随机存取文件2.修改程序:贷款处理程序…

生成式AI模型的重要评估指标——FID

1、引言 随着深度学习的发展迅速,生成式模型如生成对抗网络(GAN)、变分自编码器(VAE)等取得了显著的进展。看似逼真的图像数据,仍旧会有结构缺陷等情况发生,那么如何客观、准确的评估这些生成式…

第十:如何在Pycharm中安装AI插件(Proxy AI)

一.安装插件 1.通过官网安装:https://plugins.jetbrains.com/plugin/21056-proxy-ai2.通过设置安装:设置->插件->搜索:Proxy AI->点击安装3.安装后重启二.配置插件 1.配置路径:设置 -> 工具 -> CodeGPT或者Proxy…

在Visual Studio开发平台使用通义灵码:AI代码助手的深度实践指南

引言:当经典IDE遇见AI代码革命 Visual Studio(以下简称VS)作为微软推出的旗舰级集成开发环境,长期占据企业级开发工具的核心地位。然而,在智能化浪潮下,传统IDE的代码编写效率瓶颈日益显现。阿里云推出的通…

为什么你必须降AI?——写给每一位学生与科研人

📉 为什么要降 AI 检测率?一篇文章带你看清真相! 随着AI大模型的发展,越来越多的人开始使用人工智能辅助写作,无论是撰写论文、文案,还是职称申请材料,都大大提升了效率。然而,随之…

万字长文带你深度探索 MCP:AI 连接的未来之光​,MCP如何让AI产生“心灵感应“

文章目录 一、引言:开启 MCP 的神秘大门​二、MCP 的基本概念解析​2.1 MCP 的定义与内涵​2.2 与传统协议的区别与优势​ 三、MCP 的技术原理深度剖析​3.1 核心技术架构​3.2 数据格式与通信协议​ 四、MCP 的应用案例全景展示​4.1 WhatsApp MCP:AI 助…

【人工智能】人工智能的10大算法详解(优缺点+实际案例)

人工智能(AI)是现代科技的重要领域,其中的算法是实现智能的核心。本文将介绍10种常见的人工智能算法,包括它们的原理、训练方法、优缺点及适用场景。 1. 线性回归(Linear Regression) 模型原理 线性回归…

程序员鱼皮最新项目-----AI超级智能体教程(一)

文章目录 1.前言1.什么是AI大模型2.什么是多模态3.阿里云百炼平台介绍3.1文本调试展示3.2阿里云和dashscope的关系3.3平台智能体应用3.4工作流的创建3.5智能体编排应用 1.前言 最近鱼皮大佬出了一套关于这个AI 的教程,关注鱼皮大佬很久了,鱼皮大佬确实在…

Oracle官方MySQL+APEX+AI限时免费预约流程大全

📢📢📢📣📣📣 作者:IT邦德 中国DBA联盟(ACDU)成员,10余年DBA工作经验 Oracle、PostgreSQL ACE CSDN博客专家及B站知名UP主,全网粉丝10万 擅长主流Oracle、MySQL、PG、高斯…

AI 高手之路 #6:Pandas 数据处理——AI 数据清洗与准备

目录 引言:为什么 Pandas 是 AI 数据处理的瑞士军刀?Pandas 核心数据结构:精巧的矛与盾 2.1 Series:一维数据的精巧之矛 创建 Series:从零开始构建Series 索引和切片:精准定位与范围选取Series 运算:灵活的数据操作2.2 DataFrame:二维数据的坚实之盾 创建 DataFrame:构…

初学者如何微调大模型?从0到1详解

本文将手把手带你从0到1,详细解析初学者如何微调大模型,让你也能驾驭这些强大的AI工具。 1. 什么是大模型微调? 想象一下,预训练大模型就像一位博览群书但缺乏专业知识的通才。它掌握了海量的通用知识,但可能无法完美…