首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

非官方Mimikatz指南和命令参考

SEKURLSA::Ekeys –列出Kerberos加密密钥 SEKURLSA::Kerberos –列出所有经过身份验证用户(包括服务计算机帐户)Kerberos凭据 SEKURLSA::Krbtgt...AD计算机帐户上下文中运行服务.与kerberos::list不同,sekurlsa使用内存读取,并且不受密钥导出限制.sekurlsa可以访问其他会话(用户)票证....黄金票据是使用KRBTGT NTLM密码哈希进行加密签名TGT.可以创建黄黄金票据证(GT),以将域中任何用户(真实或想象中)模拟为域中任何资源域中任何组成员(提供几乎无限权利)....(PAC),并使用Kerberos服务帐户(KRBTGT)进行签名和加密,该帐户只能由KRBTGT帐户打开读取....Silver Ticket是使用目标服务帐户NTLM密码哈希(通过SPN映射标识)进行加密签名TGS(格式类似于TGT).

2.2K20

Cloudera安全认证概述

必须在本地MIT KDCKerberos领域中创建所有服务用户主体。 本地MIT KDC将同时验证服务主体(使用keytab文件)用户主体(使用密码)。...具有Active Directory集成本地MIT KDC 此方法使用集群本地MIT KDCKerberos领域。但是,Active Directory将将访问集群用户主体存储在中央领域中。...用户必须先在此中央AD领域进行身份验证才能获得TGT,然后才能与集群上CDH服务进行交互。请注意,CDH服务主体仅驻留在本地KDC领域中。...服务主体应在本地MIT KDC本地Kerberos领域中创建。Cloudera Manager连接到本地MIT KDC,以创建和管理在集群上运行CDH服务主体。...必须从本地Kerberos领域到包含要求访问CDH集群用户主体中央AD领域建立单向跨领域信任。无需在中央AD领域中创建服务主体,也无需在本地领域中创建用户主体。 ?

2.8K10
您找到你想要的搜索结果了吗?
是的
没有找到

idou老师教你学istio:如何为服务提供安全防护能力

不同平台上 Istio 服务标识: Kubernetes: Kubernetes 服务帐户 GKE/GCE: 可以使用 GCP 服务帐户 AWS: AWS IAM 用户/角色 帐户 On-premises...目前,Istio 为每个方案使用不同证书密钥配置机制,下面试举例 Kubernetes 方案配置过程: Citadel 监视 Kubernetes apiserver,为每个现有服务帐户创建...创建 pod ,Kubernetes 会根据其服务帐户通过 Kubernetes secret volume 将证书密钥对挂载到 pod。...保护服务服务通信最终用户服务通信。 提供密钥管理系统,以自动执行密钥证书生成,分发轮换。 B)来源身份认证,也称为终端用户身份认证:对来自终端用户或设备原始客户端请求进行验证。...Pilot 会在适当时候进行同步,为每个Proxy更新其最新状态以及密钥。此外,Istio 支持在许可模式下进行身份认证,以帮助我们理解策略变更前后,服务安全状态是如何变化

1.1K50

CDP私有云基础版用户身份认证概述

必须在本地MIT KDCKerberos领域中创建所有服务用户主体。 本地MIT KDC将同时验证服务主体(使用keytab文件)用户主体(使用密码)。...具有Active Directory集成本地MIT KDC 此方法使用集群本地MIT KDCKerberos领域。但是,Active Directory将将访问集群用户主体存储在中央领域中。...用户必须先在此中央AD领域进行身份验证才能获得TGT,然后才能与集群上CDH服务进行交互。请注意,CDH服务主体仅驻留在本地KDC领域中。...服务主体应在本地MIT KDC本地Kerberos领域中创建。Cloudera Manager连接到本地MIT KDC,以创建和管理在集群上运行CDH服务主体。...必须从本地Kerberos领域到包含要求访问CDH集群用户主体中央AD领域建立单向跨领域信任。无需在中央AD领域中创建服务主体,也无需在本地领域中创建用户主体。 ?

2.4K20

如何在Ubuntu 16.04上安装保护Grafana

但是,要使用此连接,您首先需要重新配置Nginx。 打开设置Nginx服务器块创建Nginx配置文件。...第4步 - 禁用Grafana注册匿名访问 Grafana提供选项允许访问者自己创建用户帐户并预览仪表板。当您将Grafana连接到互联网,这可能会有安全隐患。...但是,当Grafana无法通过互联网访问或使用公共数据(如服务状态,您可能又希望允许这些功能。因此,了解如何配置Grafana以满足您需求非常重要。...现在,您将被重定向到包含与新OAuth应用程序关联客户端ID客户端密钥页面。记下这两个值,因为您需要将它们添加到Grafana配置文件中以完成设置。...但是,如果您登录用户尚不存在Grafana帐户,Grafana将创建具有Viewer权限用户帐户,确保新用户只能使用现有仪表板。

3.3K40

如何在Ubuntu 14.04上设置Masterless Puppet环境

介绍 在现代云计算领域,配置管理是至关重要一步。配置管理工具允许您可靠地将配置部署到服务器。Puppet是这个领域中比较成熟配置管理工具之一。...在典型Puppet环境中,用户在其工作站上编写Puppet模块,将模块推送到版本控制服务器(例如Git),然后将这些模块下拉到Puppet服务器。...首先,通过您喜欢浏览器访问http://your_git_server_ip来打开Git Labs UI 。通过在新用户下填写右侧详细信息来创建帐户创建一个帐户并按绿色注册按钮。...(因为Puppet文件将由root拥有,我们需要有权在Puppet文件夹中设置初始Git仓库。) 为root用户创建SSH密钥。请确保不要输入密码,因为脚本将使用密钥,而不是用户。...您甚至可以在创建腾讯云CVM使用用户数据自动执行此安装。确保在创建腾讯云CVM使用SSH密钥,并将该SSH密钥添加到GitLab服务器。

78800

如何在CVM上安装Matrix Synapse

介绍 Matrix是分散通信开放标准。它使用标准化API实时同步在线消息传递到其他服务器。 Matrix使用服务器来存储您帐户信息聊天记录。...第2步、为Synapse创建用户 在开始使用Synapse之前,您需要添加一个用户帐户。在添加新用户之前,您需要设置公共密钥。任何知道公共密钥的人都可以使用它来注册....其他服务使用它来查找托管服务位置。 您密码是您在创建用户设置安全密码。 您服务器是您在步骤1中选择服务器名称。...如果您在步骤2中启用了公共注册,则还可以单击“ 创建帐户”链接以创建帐户,或允许其他人在您主页服务器上创建帐户。 您可以登录房间并开始聊天。...你可以用服务器来连接到您Matrix客户们,你甚至可以编写自己Matrix客户端或涉足与其他领域项目。

3.7K80

Active Directory教程3

第一类是“DC 失窃”,即有人带着 DC 或 DC 磁盘溜之大吉。这不但会使本地服务崩溃,***者最终还有可能得到域中所有的用户密码,并由得以访问保密资源或造成拒绝服务。...用户计算机密码哈希并不是 DC 存储唯一秘密信息。KrbTGT 帐户包含在每个域控制器上运行 Kerberos 密钥分发中心 (KDC) 服务密钥。...在通常情况下,域中每个 KDC 共享相同 KrbTGT 帐户,所以有可能***者从窃得 DC 上获取这些密钥,然后使用它们***域其余部分。...但是,如果每个 RODC 均有其自己 KrbTGT 帐户密钥,就可防止这种***。...域管理员使用 Active Directory 用户计算机 MMC 管理单元预先在域中创建 RODC 计算机帐户,如下图中所示。

1.6K10

Netlogon(CVE-2020-1472)讲解及复现

由于AES操作模式不正确使用,有可能欺骗任何计算机帐户身份(包括DC本身身份),并在域中为 该帐户设置一个空密码。...它用于与用户机器身份验证相关 各种任务,最常见是方便用户使用NTLM协议登录到 服务器。其他功能包括身份验证 NTP响应,特别是:允许计算机在域内更新其密码。...此共 享秘密是客户端计算机帐户密码散列。其原因是,在 Windows NT时代,计算机帐户没有使用一流原则,因 此它们无法使用标准用户身份验证方案,如NTLM或 Kerberos。...最初,我 要是寻找中间人攻击,假设攻击者可以看到修改合法 客户端和服务器之间流量。...这个脚本将 成功 通过域复制服务(DRS)协议从域中提取所有用户散列。

1.9K10

域控信息查看与操作一览表

功能:获取域控制器列表 强制远程关闭 查询信任状态 测试在 Windows 域信任关系域控制器复制状态 强制同步 Windows NT 版本 4.0 或更早版本域控制器上用户帐户数据库...参数 | 说明 —|— /query|您使用安全通道上一次状态报告。 (安全通道是 NetLogon 服务建立。 /repl|强制与域控制器 (PDC) 进行同步。...nltest /domain_trusts #示例 1:验证域中域控制器下面的示例使用/dclist参数来创建列表域控制器域 IDC >nltest /dclist:xxxIDC 获得域“”中...WeiyiGeek. setspn 命令 描述:读取、修改删除Active Directory服务帐户服务主体名称( SPN )目录属性。您可以使用SPNs查找运行服务目标主体名称。...用来添加用户账户(或其他类型象)、 dsmod . exe 用来修改用户账户、 dsrm . exe 用来删除用户账户.需要先创建批处理文件,使用这 3 个程序将要添加、修改或侧除用户账户创建到此批处理文件中

3.6K20

ATT&CK视角下红蓝对抗之Windows访问控制模型

假设当用户登录,操作系统会对用户帐户密码进行身份验证, 当登录成功,系统会自动分配访问令牌(Access Token),访问令牌包含安全标识符,用于标识用户帐户以及该用户所属任何组帐户,当我们去创建一个进程也就是访问一个资源...当创建一个进程时候,Windows操作系统内核都会给进程去创建分配一个令牌,每一个进程都含有一个令牌,它描述了进程相关用户账号安全上下文,同时一个线程可以模拟一个客户端账号,允许此线程与安全对象交互用客户端安全上下文...502:表示相对标识符RID(密钥分发中心 KDC服务使用KRBTGT帐户)。...表1-5 RID所对应每一个域RID相对标识符描述DOMAIN_USER_RID_ADMIN500域中管理用户帐户。DOMAIN_USER_RID_GUEST501域中来宾用户帐户。...没有帐户用户可以自动登录此帐户。DOMAIN_GROUP_RID_USERS513包含域中所有用户帐户组。 所有用户都将自动添加到此组。

18310

域控信息查看与操作一览表

功能:获取域控制器列表 强制远程关闭 查询信任状态 测试在 Windows 域信任关系域控制器复制状态 强制同步 Windows NT 版本 4.0 或更早版本域控制器上用户帐户数据库 Nltest...参数 | 说明 —|— /query|您使用安全通道上一次状态报告。 (安全通道是 NetLogon 服务建立。 /repl|强制与域控制器 (PDC) 进行同步。...nltest /domain_trusts #示例 1:验证域中域控制器下面的示例使用/dclist参数来创建列表域控制器域 IDC >nltest /dclist:xxxIDC 获得域“”中...WeiyiGeek. setspn 命令 描述:读取、修改删除Active Directory服务帐户服务主体名称( SPN )目录属性。您可以使用SPNs查找运行服务目标主体名称。...用来添加用户账户(或其他类型象)、 dsmod . exe 用来修改用户账户、 dsrm . exe 用来删除用户账户.需要先创建批处理文件,使用这 3 个程序将要添加、修改或侧除用户账户创建到此批处理文件中

4.9K51

红队战术-从域管理员到企业管理员

在跨信任进行身份验证之前,Windows必须首先确定用户,计算机或服务所请求域是否与请求帐户登录域具有信任关系,为了确定信任关系,Windows安全系统计算接收访问资源请求服务域控制器与请求资源请求帐户所在域中域控制器之间信任路径...LSA安全子系统以内核模式用户模式提供服务,以验证对对象访问,检查用户特权以及生成审核消息,LSA负责检查由受信任或不受信任域中服务提供所有会话票证有效性。...但是,域B中用户不能访问域A中资源。 Active Directory林中所有域信任都是双向可传递信任。创建子域,将在新子域父域之间自动创建双向传递信任。...传递信任关系在域树形成在域树中向上流动,从而在域树中所有域之间创建传递信任。 身份验证请求遵循这些信任路径,因此林中任何域帐户都可以由林中任何其他域进行身份验证。...通过单个登录过程,具有适当权限帐户可以访问林中任何域中资源。

1K20

利用黄金证书劫持域控

但是在部署了 Active Directory 认证服务 (AD CS) 服务域中,可能会在发生入侵被滥用以实现域持久性。通过窃取 CA 证书私钥,红队可以伪造签署证书以用于身份验证。...修补“ CryptoAPI ”“ KeyIso ”不可导出密钥将可以从许多密钥提供程序导出。...该模块最初是为创建智能卡身份验证客户端证书而开发。所需参数是证书颁发机构主题名称创建证书用户用户主体名称。可选项,“ /pfx ”参数可用于定义将要创建证书文件名。...除了域用户帐户外,机器帐户也可用于域持久性,因为可以使用 DCSync、Pass the Ticket S4U2Self 等技术。...通过票证 可以从域中任何主机使用属于域控制器机器帐户证书来请求 Kerberos 票证。

1.9K30

如何在Ubuntu 16.04上保护OrientDB数据库

初始情况下,OrientDB具有非常好安全状态,因为连接到服务器实例并连接到数据库都需要身份验证。它还支持其他安全方案,如Kerberos身份验证LDAP用户,但它们涉及到设置其他软件系统。...准备 要学习本教程,您需要具备以下条件: 一个Ubuntu 16.04服务器并设置了一个可以使用sudo命令非root用户防火墙。...初始情况下,每个服务器实例都带有两个用户帐户:guestroot。首次安装启动OrientDB服务,您可以选择设置root帐户密码。...== 然后使用密钥创建加密数据库。...在发布,您只能从控制台创建加密数据库。 结论 在本教程中,您已限制对OrientDB安装访问,从控制台Web UI管理用户帐户,并在静态加密OrientDB数据库。

97860

Google Workspace全域委派功能关键安全问题剖析

需要委派 GCP 服务帐户才能创建与 Google 服务交互、访问 Google API、处理用户数据或代表用户执行操作应用程序。 什么是服务账户?...在使用全域委派功能,应用程序可以代表Google Workspace域中用户执行操作,且无需单个用户对应用程序进行身份验证授权。...比如说,如果授权范围仅是/auth/gmail.readonly,则服务帐户在代表用户执行操作将有权读取用户Gmail邮件该用户数据,但不包括其其他工作区数据,例如对云端硬盘中文件访问权限; 2...其中包括服务帐户客户端ID客户端密钥,以及访问用户数据所需范围。...在下图中,显示了一个Cortex Web接口XQL查询,该查询可以在GCP审计日志中搜索服务账号密钥创建行为: 等价Prisma Cloud RQL语句: 下图显示是查询服务账号授权日志XQL

13010

内网协议NTLM之内网大杀器CVE-2019-1040漏洞

MIC是使用HMAC_MD5函数加密计算,它用取决客户端密码密钥,称为会话密钥来进行加密。重点就是这个密钥是客户端密码加密。...MIC是使用会话密钥应用于所有3个NTLM消息串联HMAC_MD5,该会话密钥仅对启动认证帐户目标服务器是已知。...攻击者帐户使用DCSync转储AD域中所有域用户密码哈希值(包含域管理员hash,此时已拿下整个域)。...3.使用中继LDAP身份验证,将受害者服务基于资源约束委派权限授予攻击者控制下计算机帐户。 4.攻击者现在可以作为AD服务器上任意用户进行身份验证。包括域管理员。...首先使用OpenSSL,创建私钥根证书。

6.3K31

看完您如果还不明白 Kerberos 原理,算我输!

KDC Admin Account Ambari用于在KDC中创建主体并生成密钥管理帐户。 5....给定领域中主体名称由主名称实例名称组成,在这种情况下,实例名称是运行该服务主机FQDN。...10. authenticator(验证者) 是服务器用于验证客户机用户主体信息。验证者包含用户主体名称、时间标记其他数据。与票证不同,验证者只能使用一次,通常在请求访问服务使用。...验证者使用客户机和服务器共享会话密钥进行加密。通常,客户机会创建验证者,并将其与服务器或服务票证一同发送,以便向服务器或服务进行验证。...K/M@EXAMPLE.COM 密钥名称主体。一个密钥名称主体可与每个 KDC 关联。 krbtgt/EXAMPLE.COM@EXAMPLE.COM 生成票证授予票证使用主体。

11.9K64

Kerberos基本概念及原理汇总

由于每次解密TGT群集资源(主机或服务)都无法提供密码,因此它们使用称为keytab特殊文件,该文件包含资源主体身份验证凭据。 Kerberos服务器控制主机,用户服务集称为领域。...KDC Admin Account Ambari用于在KDC中创建主体并生成密钥管理帐户。 5....给定领域中主体名称由主名称实例名称组成,在这种情况下,实例名称是运行该服务主机FQDN。...验证者包含用户主体名称、时间标记其他数据。 与票证不同,验证者只能使用一次,通常在请求访问服务使用。 验证者使用客户机和服务器共享会话密钥进行加密。...K/M@EXAMPLE.COM 密钥名称主体。一个密钥名称主体可与每个 KDC 关联。 krbtgt/EXAMPLE.COM@EXAMPLE.COM 生成票证授予票证使用主体。

11.7K20

红队笔记 - 横向移动

,我们就可以在一个领域背景下作为这个用户使用服务,允许我们横向移动。...开发 使用设置了无约束委派服务器上管理权限,我们可以为具有连接其他用户转储 TGT。如果我们成功地做到了这一点,我们就可以将受害者用户伪装成域中任何服务。...这有效地允许服务使用他们哈希来模拟域中其他用户,并且在用户前端之间未使用 Kerberos 情况下非常有用。 DACL 属性:msDS-AllowedToDelegateTo....我们甚至可以创建一个新机器帐户并添加它。这允许我们在任何用户上下文中破坏目标机器,就像约束委派一样。...要模拟源域中用户访问外部域中服务,我们可以执行以下操作。像上面的“使用域信任密钥”一样提取林间信任密钥

2K10
领券