首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

红队战术-从管理员到企业管理员

基础知识补充 企业管理员:是森林根域中企业管理员组成员,该组成员森林中每一个administrators组成员,对所有的域控制器具有完全访问权限。...在跨信任进行身份验证之前,Windows必须首先确定用户,计算机或服务所请求是否与请求帐户登录具有信任关系,为了确定信任关系,Windows安全系统计算接收访问资源请求服务器域控制器与请求资源请求帐户所在域中域控制器之间信任路径...这些包括身份验证协议,网络登录服务,本地安全机构(LSA)和Active Directory中存储信任对象(TDO)。...因为所有双向信任实际上都是两个方向相反单向信任,所以对于双向信任,此过程发生两次。信任具有信任信任一面。在信任方面,任何可写域控制器都可以用于该过程。...传递信任关系在树形成时在树中向上流动,从而在树中所有之间创建传递信任身份验证请求遵循这些信任路径,因此林中任何帐户都可以由林中任何其他进行身份验证。

1K20
您找到你想要的搜索结果了吗?
是的
没有找到

Active Directory 安全技术实施指南 (STIG)

因为信任关系有效地消除了信任或林中身份验证级别,所以它们代表了或林级别的不太严格访问控制,其中... V-8553 中等 必须启用复制并将其配置为至少每天发生一次。...作为系统管理员的人员必须仅使用具有必要最低权限级别的帐户登录系统。只有系统管理员帐户专门用于... V-36433 中等 管理员必须拥有专门用于管理成员服务器单独帐户。...如果一个 AD 或其中服务器被指定为 MAC I 或 II,并且该... V-8548 中等 特权组中成员帐户数量不得过多。...以下 Windows 安全组中成员身份为 AD 功能分配了高权限级别:管理员、企业管理员、架构管理员、组策略创建者所有者和传入......在 AD 中,以下组成员身份可启用相对于 AD 高权限和... V-8540 中等 必须在传出林信任上启用选择性身份验证。 可以使用选择性身份验证选项配置出站 AD 林信任

1.1K10

eShopOnContainers 知多少:Identity microservice

首先感谢晓晨Master和EdisonChou审稿!也感谢正在阅读您! 引言 通常,服务所公开资源和 API 必须仅限信任特定用户和客户端访问。...那进行 API 级别信任决策第一步就是身份认证——确定用户身份是否可靠。 在微服务场景中,身份认证通常统一处理。一般有两种实现形式: 基于API 网关中心化认证:要求客户端必须都通过网关访问微服务。...提到认证,大家最熟悉不过的当属Cookie认证了,它也是目前使用最多认证方式。但Cookie认证也有其局限性:不支持跨、移动端不友好等。...ASP.NET Core Identity && IdentityServer4简介 ASP.NET Core Identity用于构建ASP.NET Core Web应用程序成员资格系统,包括成员资格...ASP.NET Core Identity封装了User、Role、Claim等身份信息,便于我们快速完成登录功能实现,并且支持第三方登录(Google、Facebook、QQ、Weixin等,支持开箱即用

2.8K20

Kerberos Bronze Bit攻击(CVE-2020-17049)

攻击者现在可以执行以下操作: 攻击者可以模拟 “保护用户”组成员以及 “账户敏感且无法委派”配置用户。 攻击者可以禁止执行身份验证协议转换服务,发起攻击。...或者攻击设置了信任该计算机来委派指定服务器选项===> 仅使用Kerberos 大致攻击思路如下: 首先攻击者获取了在某台机器作为立足点。...并且攻击者获取了环境里面的服务密码hash,这里我环境里面,我获取服务hash是DM1。 DM1与另一个服务具有受约束委派信任关系。在我测试环境里是DM2。...假设我们已经获得了Service1哈希值,Service1与Service2委派信任关系受限,我们正在寻求以目标用户身份访问Service2。...当我们直接向据点用户授予权限时,用户通常通过特权组成员身份获得对一个或多个AD对象写入权限。用户不一定是管理员。

63810

CVE-2020-17049:Kerberos实际利用

Service1与另一个服务具有受约束委派信任关系。我们将其称为“ Service2”。...假设我们已经获得了Service1哈希值,Service1与Service2具有受限委托信任关系,并且我们试图以目标用户身份获得对Service2访问权限。...仍然在DC上时,还要更新User2帐户,以防止其委派。可以使用“敏感帐户,不能委托”属性配置该帐户。该帐户也可以成为“保护用户”组成员。...目标User2帐户可以保留其配置为“保护用户”成员身份,或使用“帐户敏感且无法委派”属性来保持其配置。 首先,删除Service1委派权限。...当我们直接向立足用户授予权限时,用户通常将通过特权组成员身份获得对一个或多个AD对象写权限。用户不一定需要是管理员。 ? 执行攻击 退出域控制器,并以User1身份登录Service1服务器。

1.3K30

Visual Studio 2008 SP1和.NET FX 3.5 SP1发布了

NET Framework 3.5 SP1提供了以下新功能和改进: 1、ASP.NET 动态数据,它提供了丰富框架,从而使用户可以快速进行数据驱动开发,而无需编写代码;ASP.NET AJAX 一项新增功能...,对管理浏览器历史记录提供了支持(支持后退按钮); 2、对公共语言运行时核心改进包括:改进了 .NET Framework 本机映像布局、选择不再对完全信任程序集进行强名称验证、提高了应用程序启动性能...此外,从网络共享打开托管应用程序在完全信任环境下运行时与本机应用程序具有相同行为; 3、提高了Windows Presentation Foundation性能,包括缩短了启动时间,提高了与位图效果有关性能...,开发人员可以按照应用程序特定模型(而不是基础数据库模型)来针对关系数据库进行编程; 6、LINQ to SQL新增了对SQL Server 2008中新日期和文件流功能支持; 7、Windows...Communication Foundation改进了对互操作性支持,增强了部分信任情况下调试体验,并且扩展了整合协议支持; 8、用于SQL Server (SqlClient).NET Framework

1K80

代码质量规则

CA1047:不要在密封类型中声明保护成员 类型声明保护成员,使继承类型可以访问或重写该成员。 按照定义,不能继承密封类型,这表示不能调用密封类型上保护方法。...应使用 sealed 修饰符标记不希望被继承类型,以免将其用作基类型。 CA1053:静态容器类型不应具有构造函数 公共或嵌套公共类型只声明了静态成员,但具有公共或保护默认构造函数。...CA2101:指定对 P/Invoke 字符串参数进行封送处理 某平台调用成员允许部分信任调用方,具有一个字符串参数,并且不显式封送该字符串。 这可能导致潜在安全漏洞。...跨网站请求伪造攻击可将来自经过身份验证用户恶意请求发送到 ASP.NET MVC 控制器。...跨网站请求伪造攻击可将经过身份验证用户恶意请求发送到 ASP.NET Core MVC 控制器。

2.1K30

Windows AD详解

1.工作组和在介绍之前,我们先了解一下什么是工作组,工作组是在window98系统以后引入,一般按照电脑功能划分不同工作组,如将不同部门计算机划分为不同工作组,计算机通过工作组分类,使得访问资源具有层次化...与工作组平等模式不同,是严格管理模式,在一个域中至少有一台域控制器(Domain Controller,DC),通过域控制器对成员,即加入计算机、用户进行集中管理,对成员下发策略、分发不同权限等...域控制器包含了整个域中账号、密码以及成员资料信息。当计算机接入网络时,要鉴别是否为域中成员,账户密码是否在域中存在,这样在一定程度上保护了网络资源。...4.树是多个之间建立信任关系而组成一个连续名字空间。管理员之间不能跨管理其他成员,他们相互之间需要建立信任关系。此信任关系不仅是双向信任,同时信任属性也可以传递。...(1)信任方向信息关系有两个信任信任。当两个建立信任关系后,信任方用户可以访问信任方资源,但是信任方无法访问信任方资源。

26010

Windows 身份验证中凭据管理

例如,当 Windows 客户端计算机加入时域,计算机上信使服务连接到域控制器并为其打开安全通道。要获得经过身份验证连接,该服务必须具有远程计算机本地安全机构 (LSA) 信任凭据。...本地域和信任 当两个之间存在信任时,每个身份验证机制依赖于来自另一个身份验证有效性。...通过验证传入身份验证请求来自信任机构(信任),信任有助于提供对资源信任)中共享资源受控访问。通过这种方式,信任充当桥梁,仅允许经过验证身份验证请求在之间传输。...特定信任如何传递身份验证请求取决于它配置方式。信任关系可以是单向,提供从信任信任域中资源访问,或者双向,提供从每个到另一个域中资源访问。...缓存凭据是 NT 散列函数,因为散列凭据使用用户名进行加盐并再次散列。 使用缓存凭据,用户可以登录到成员,而无需连接到该域中域控制器。

5.7K10

攻击分析及防御

(例如DC本地管理员密码相同) 利用信任关系进行跨攻击 二、利用信任关系攻击 1、信任简介 信任作用是解决多环境中资源共享问题 默认情况下,特定Windows域中所有用户都可以通过该域中资源进行身份验证...环境不会无条件接受来自其他凭证,如果用户想要访问当前边界以外资源,需要使用信任 信任作为一种机制,允许另一个用户在通过身份验证后访问本资源 从Windows server...)成员具有对目录林中所有完全控制权限。...默认情况下,该组包含林中所有域控制器上具有Administrator权限成员 使用LG.exe这个工具,能够用来枚举远程主机用户和组信息 //枚举域中用户组 lg.exe <domain name...-sidsout 3、利用信任秘钥(NTLM Hash)获取目标权限 利用mimikatz导出信任秘钥并伪造信任票据(具有sidHistory)、利用asktgs请求TGS、利用kirbikator

67110

使用 BloodHound 分析大型内环境

3、Analysis(分析查询),在 BloodHound 中预设了一些查询条件,具体如下: 1、查询所有管理员 2、寻找到管理员最短路径 3、查找具有DCSync权限主体 4、具有外部成员资格用户...5、具有外部域名组成员资格组 6、映射信任 7、到无约束委托系统最短路径 8、到达Kerberoastable用户最短路径 9、从Kerberoastable用户到管理员最短路径...确切地说就是:信任关系使一个 DC(域控制器) 可以验证其他用户,这种身份验证需要信任路径。 例如:A与B没有信任关系,A员工可以使用自己在A帐户,那么将不能访问B资源。...这个信任关系 指明 SAUL.REDTEAM.COM REDTEAM.COM 信任,即 SAUL.REDTEAM.COM 用户帐户可以访问 REDTEAM.COM 资源(在拥有相应权限前提下...从这里我们可以看出,信任关系具有方向性,这个图看上去信任关系是单向信任,SAUL.REDTEAM.COM 用户可以访问 REDTEAM.COM 资源,但 REDTEAM.COM 用户还不能访问

2.4K40

ASP.NET Core XSRFCSRF攻击

跨站请求伪造(CSRF)是针对Web应用攻击常用一种手段,恶意Web应用可以影响客户端浏览器与信任该浏览器Web 应用之间交互,因为 Web 浏览器会在向网站发送每个请求时自动发送某些类型身份验证令牌...,服务器给该用户颁发了身份验证 cookie,该站点容易受到攻击,因为它信任任何带有有效身份验证 cookie 请求 (2) 用户无意浏览恶意站点 www.bad-crook-site.example.com.../> 注意,表单提交是向信任站点提交,而不是向恶意站点提交,这是 XSRF/CSRF中所描述 "跨站" (4) 用户选择提交按钮,浏览器发起请求并自动包含请求身份验证cookie...,即 www.good-banking-site.example.com (5) 该请求在 www.good-banking-site.example.com 服务器上运行,使用用户身份,可以使用经过身份验证用户进行任何事情操作...) 3 配置防伪特性 我们可以使用如下代码配置访问标签名称: builder.Services.AddAntiforgery(options => { //防伪造系统用于在视图中呈现防伪造令牌隐藏表单名称

16410

ASP.NET Identity入门系列教程(一) 初识Identity

摘要 通过本文你将了解ASP.NET身份验证机制,表单认证基本流程,ASP.NET Membership一些弊端以及ASP.NET Identity主要优势。...目前,有许多适用于ASP.NET应用安全原则,比如深度防御、不信任任何输入数据、关闭不必要功能等等。...应用程序会使用这个令牌在本地(或者)里验证用户账号有效性,也会评估用户所在角色所具备权限。当用户验证失败或者未授权时,浏览器就会定向到特定页面让用户输入自己安全凭证(用户名和密码)。...ASP.NET Membership很好解决了WEB应用程序在成员资格方面的常见需求,这些需求包括表单身份验证,存储用户名、密码和用户资料信息 (profile)等。...ASP.NET Identity具有以下优势: ?  图  ASP.NET Identity基本功能 统一框架 可以轻松地整合到 ASP.NET 各种框架以及程序上。

4.4K80

联合身份模式

将用户身份验证与应用程序代码分离,并将身份验证委托给信任标识提供者。 这可以简化开发,并允许用户使用更广泛标识提供者 (IdP) 进行身份验证,同时最小化管理开销。...IdP 颁发安全令牌,该安全令牌提供已进行身份验证用户信息。 该信息(又称为声明)包括用户标识,并且还可包含其他信息(如角色成员资格和更具体访问权限)。...联合身份验证为跨不同信任标识问题提供了一个基于标准解决方案,并且可以支持单一登录。...联合身份具有一大优点,即标识提供者负责管理标识和凭证。 应用程序或服务不需要提供标识管理功能。 此外,在公司方案中,如果公司目录信任标识提供者,则不需要知道用户。...将基于声明身份验证和访问控制更新到现有应用程序可能很复杂,并且可能不具有成本效益。

1.7K20

MSDN Magazine 4月份asp.net文章

loc=zh 子类化和重写 ASP.NET 页面 - 第 I 部分         和任何其他类型应用程序一样,网站也由源代码(即以代码隐藏方式编译代码,标记,或脚本)组成。...loc=zh Web 部署项目       Web 部署项目的推出令人非常满意地完善了用于部署 ASP.NET 应用程序工具集。...使用 Windows CardSpace 保证您 ASP.NET 应用程序和 WCF 服务安全     将 Windows CardSpace 与您 ASP.NET 应用程序和 Windows Communication...Foundation 服务集成,通过为向信任应用程序和服务进行身份验证提供简单、一致身份标识选择流程,可改善最终用户体验。...尽管个人卡和托管卡提供相同登录体验,但托管卡具有支持 IP 提供特定声明集优势,应用程序和服务可利用此声明集更好地标识其系统内用户权限。

1.1K90

内网渗透 | 工作组和区别

你要访问某个部门资源,就在“网上邻居”里找到那个部门工作组名,双击就可以看到那个部门电脑了。计算机通过工作组进行分类,使得我们访问资源更加具有层次化。...可以简单理解成升级版“工作组”,相比工作组而言,它有一个更加严格安全管理控制机制,如果你想访问资源,就必须拥有一个合法身份登陆到该域中,而你对该资源拥有什么样权限,还需要取决于你在该域中用户身份...主机和域控制器使用SRV资源记录决定域控制器IP地址和提供服务服务器IP地址。 结构 单 在一般具有固定地理位置小公司里,建立一个就可以满足所需。...信任关系可传递 信任关系 之间信任关系,相当于是不同之间沟通桥梁。信任分为 单向信任 和 双向信任。单向信任只能是信任访问信任,而信任不能访问信任。...这样才能实现文件共享,集中统一,便于管理 在控上,即使以管理员身份登录,也不能查看成员密码,可以给成员重置密码,但是不能查看到成员密码。

3K30

.NET Core实战项目之CMS 第十四章 开发篇-防止跨站请求伪造(XSRFCSRF)攻击处理

ASP.NET Core 中包含管理身份验证、授权、数据保护、SSL 强制、应用机密、请求防伪保护及 CORS 管理等等安全方面的处理。...XSS利用站点内信任用户,而CSRF则通过伪装来自信任用户请求来利用信任网站。...其他安全隐患,比如 SQL 脚本注入,跨站脚本攻击等在近年来已经逐渐为众人熟知,很多网站也都针对他们进行了防御。然而,对于大多数人来说,CSRF 却依然是一个陌生概念。...如果服务器收到与经过身份验证用户标识不匹配令牌,将拒绝请求。 该令牌唯一且不可预测。 该令牌还可用于确保正确序列化一系列请求 (例如,确保请求序列: 第 1 页–第 2 页–第 3 页)。...除了具有IgnoreAntiforgeryToken属性操作,否则所有应用了这个属性Action都会进行防伪验证。

3.9K20

Windows认证原理:环境与结构

若要访问某个部门资源,就在“网上邻居”里找到对应部门工作组名称,双击即可看到对应电脑了。计算机通过工作组进行分类,使得我们访问资源更加具有层次化。...可以简单地把理解成升级版“工作组”,相对工作组而言,它有一个更加严格安全管理控制机制,如果你想访问资源,就必须拥有一个合法身份登录到该域中,而你对该资源拥有什么样权限,还需要取决于该域中用户身份...在控上,即使以管理员身份登录,也不能查看成员密码,可以给成员重置密码,但是不能查看到成员密码。 --- 结构 按照组成不同,可以分为单树、林等。...单,指在一般具有固定地理位置小公司里,建立一个就可以满足所需,这种域环境可以称为单。 [3.png] 树,指若干个通过建立信任关系组成集合。...单向信任 : 只能是信任访问信任,而信任不能访问信任。 双向信任 : 两个可以互相访问。 之间信任关系,相当于是不同之间沟通桥梁。

2.2K11
领券