精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

一種檢測哈希傳遞攻擊的可靠方法

安全 數(shù)據(jù)安全
哈希傳遞對于大多數(shù)企業(yè)或組織來說仍然是一個(gè)非常棘手的問題,這種攻擊手法經(jīng)常被滲透測試人員和攻擊者們使用。當(dāng)談及檢測哈希傳遞攻擊時(shí),我首先開始研究的是先看看是否已經(jīng)有其他人公布了一些通過網(wǎng)絡(luò)來進(jìn)行檢測的可靠方法。我拜讀了一些優(yōu)秀的文章,但我沒有發(fā)現(xiàn)可靠的方法,或者是這些方法產(chǎn)生了大量的誤報(bào)。

 哈希傳遞對于大多數(shù)企業(yè)或組織來說仍然是一個(gè)非常棘手的問題,這種攻擊手法經(jīng)常被滲透測試人員和攻擊者們使用。當(dāng)談及檢測哈希傳遞攻擊時(shí),我首先開始研究的是先看看是否已經(jīng)有其他人公布了一些通過網(wǎng)絡(luò)來進(jìn)行檢測的可靠方法。我拜讀了一些優(yōu)秀的文章,但我沒有發(fā)現(xiàn)可靠的方法,或者是這些方法產(chǎn)生了大量的誤報(bào)。

我不會(huì)在本文深入剖析哈希傳遞的歷史和工作原理,但如果你有興趣,你可以閱讀SANS發(fā)布的這篇優(yōu)秀的文章——哈希攻擊緩解措施。

總之,攻擊者需要從系統(tǒng)中抓取哈希值,通常是通過有針對性的攻擊(如魚叉式釣魚或通過其他方法直接入侵主機(jī))來完成的(例如:TrustedSec 發(fā)布的 Responder 工具)。一旦獲得了對遠(yuǎn)程系統(tǒng)的訪問,攻擊者將升級到系統(tǒng)級權(quán)限,并從那里嘗試通過多種方法(注冊表,進(jìn)程注入,磁盤卷影復(fù)制等)提取哈希。對于哈希傳遞,攻擊者通常是針對系統(tǒng)上的LM/NTLM哈希(更常見的是NTLM)來操作的。我們不能使用類似NetNTLMv2(通過響應(yīng)者或其他方法)或緩存的證書來傳遞哈希。我們需要純粹的和未經(jīng)過濾的NTLM哈希。基本上只有兩個(gè)地方才可以獲得這些憑據(jù);第一個(gè)是通過本地帳戶(例如管理員RID 500帳戶或其他本地帳戶),第二個(gè)是域控制器。

哈希傳遞的主要成因是由于大多數(shù)企業(yè)或組織在一個(gè)系統(tǒng)上擁有共享本地帳戶,因此我們可以從該系統(tǒng)中提取哈希并移動(dòng)到網(wǎng)絡(luò)上的其他系統(tǒng)。當(dāng)然,現(xiàn)在已經(jīng)有了針對這種攻擊方式的緩解措施,但他們不是100%的可靠。例如,微軟修補(bǔ)程序和較新版本的Windows(8.1和更高版本)“修復(fù)”了哈希傳遞,但這僅適用于“其他”帳戶,而不適用于RID為 500(管理員)的帳戶。

你可以禁止通過GPO傳遞哈希:

“拒絕從網(wǎng)絡(luò)訪問此計(jì)算機(jī)”

設(shè)置路徑位于:

  1. Computer ConfigurationWindowsSettingsSecurity SettingsLocal PoliciesUser Rights Assignment 

大多數(shù)企業(yè)或組織都沒有能力實(shí)施GPO策略,而傳遞哈希可被利用的可能性卻非常大。

接下來的問題是,你怎么檢測哈希傳遞攻擊?

檢測哈希傳遞攻擊是比較有挑戰(zhàn)性的事情,因?yàn)樗诰W(wǎng)絡(luò)中表現(xiàn)出的行為是正常。比如:當(dāng)你關(guān)閉了RDP會(huì)話并且會(huì)話還沒有關(guān)閉時(shí)會(huì)發(fā)生什么?當(dāng)你去重新認(rèn)證時(shí),你之前的機(jī)器記錄仍然還在。這種行為表現(xiàn)出了與在網(wǎng)絡(luò)中傳遞哈希非常類似的行為。

通過對成千上萬個(gè)系統(tǒng)上的日志進(jìn)行廣泛的測試和分析,我們已經(jīng)能夠識別出在大多數(shù)企業(yè)或組織中的非常具體的攻擊行為并且具有非常低的誤報(bào)率。有許多規(guī)則可以添加到以下檢測功能中,例如,在整個(gè)網(wǎng)絡(luò)中查看一些成功的結(jié)果會(huì)顯示“哈希傳遞”,或者在多次失敗的嘗試后將顯示憑證失敗。

下面我們要查看所有登錄類型是3(網(wǎng)絡(luò)登錄)和ID為4624的事件日志。我們正在尋找密鑰長度設(shè)置為0的NtLmSsP帳戶(這可以由多個(gè)事件觸發(fā))。這些是哈希傳遞(WMI,SMB等)通常會(huì)使用到的較低級別的協(xié)議。另外,由于抓取到哈希的兩個(gè)唯一的位置我們都能夠訪問到(通過本地哈希或通過域控制器),所以我們可以只對本地帳戶進(jìn)行過濾,來檢測網(wǎng)絡(luò)中通過本地帳戶發(fā)起的傳遞哈希攻擊行為。這意味著如果你的域名是GOAT,你可以用GOAT來過濾任何東西,然后提醒相應(yīng)的人員。不過,篩選的結(jié)果應(yīng)該去掉一些類似安全掃描器,管理員使用的PSEXEC等的記錄。

請注意,你可以(也可能應(yīng)該)將域的日志也進(jìn)行分析,但你很可能需要根據(jù)你的實(shí)際情況調(diào)整到符合基礎(chǔ)結(jié)構(gòu)的正常行為。比如,OWA的密鑰長度為0,并且具有與基于其代理驗(yàn)證的哈希傳遞完全相同的特征。這是OWA的正常行為,顯然不是哈希傳遞攻擊行為。如果你只是在本地帳戶進(jìn)行過濾,那么這類記錄不會(huì)被標(biāo)記。

事件ID:4624 

登錄類型:3 

登錄過程:NtLmSsP 

安全I(xiàn)D:空SID – 可選但不是必需的,目前還沒有看到為Null的 SID未在哈希傳遞中使用。

主機(jī)名 :(注意,這不是100%有效;例如,Metasploit和其他類似的工具將隨機(jī)生成主機(jī)名)。你可以導(dǎo)入所有的計(jì)算機(jī)列表,如果沒有標(biāo)記的計(jì)算機(jī),那么這有助于減少誤報(bào)。但請注意,這不是減少誤報(bào)的可靠方法。并不是所有的工具都會(huì)這樣做,并且使用主機(jī)名進(jìn)行檢測的能力是有限的。

帳戶名稱和域名:僅警告只有本地帳戶(即不包括域用戶名的賬戶)的帳戶名稱。這樣可以減少網(wǎng)絡(luò)中的誤報(bào),但是如果對所有這些賬戶進(jìn)行警告,那么將檢測例如:掃描儀,psexec等等這類東西,但是需要時(shí)間來調(diào)整這些東西。在所有帳戶上標(biāo)記并不一定是件壞事(跳過“COMPUTER$”帳戶),調(diào)整已知模式的環(huán)境并調(diào)查未知的模式。

密鑰長度:0 – 這是會(huì)話密鑰長度。這是事件日志中最重要的檢測特征之一。像RDP這樣的東西,密鑰長度的值是 128位。任何較低級別的會(huì)話都將是0,這是較低級別協(xié)議在沒有會(huì)話密鑰時(shí)的一個(gè)明顯的特征,所在此特征可以在網(wǎng)絡(luò)中更好的發(fā)現(xiàn)哈希傳遞攻擊。

另外一個(gè)好處是這個(gè)事件日志包含了認(rèn)證的源IP地址,所以你可以快速的識別網(wǎng)絡(luò)中哈希傳遞的攻擊來源。

為了檢測到這一點(diǎn),我們首先需要確保我們有適當(dāng)?shù)慕M策略設(shè)置。我們需要將帳戶登錄設(shè)置為“成功”,因?yàn)槲覀冃枰檬录罩?624作為檢測的方法。

讓我們分解日志并且模擬哈希傳遞攻擊過程。在這種情況下,我們首先想象一下,攻擊者通過網(wǎng)絡(luò)釣魚獲取了受害者電腦的憑據(jù),并將其提升為管理級別的權(quán)限。從系統(tǒng)中獲取哈希值是非常簡單的事情。假設(shè)內(nèi)置的管理員帳戶是在多個(gè)系統(tǒng)間共享的,攻擊者希望通過哈希傳遞,從SystemA(已經(jīng)被入侵)移動(dòng)到SystemB(還沒有被入侵但具有共享的管理員帳戶)。

在這個(gè)例子中,我們將使用Metasploit psexec,盡管還有很多其他的方法和工具可以實(shí)現(xiàn)這個(gè)目標(biāo):

在這個(gè)例子中,攻擊者通過傳遞哈希建立了到第二個(gè)系統(tǒng)的連接。接下來,讓我們看看事件日志4624,包含了什么內(nèi)容:

安全I(xiàn)D:NULL SID可以作為一個(gè)特征,但不要依賴于此,因?yàn)椴⒎撬械墓ぞ叨紩?huì)用到SID。雖然我還沒有親眼見過哈希傳遞不會(huì)用到NULL SID,但這也是有可能的。

接下來,工作站名稱肯定看起來很可疑; 但這并不是一個(gè)好的檢測特征,因?yàn)椴⒉皇撬械墓ぞ叨紩?huì)將機(jī)器名隨機(jī)化。你可以將此用作分析哈希傳遞攻擊的額外指標(biāo),但我們不建議使用工作站名稱作為檢測指標(biāo)。源網(wǎng)絡(luò)IP地址可以用來跟蹤是哪個(gè)IP執(zhí)行了哈希傳遞攻擊,可以用于進(jìn)一步的攻擊溯源調(diào)查。

接下來,我們看到登錄過程是NtLmSsp,密鑰長度為0.這些對于檢測哈希傳遞非常的重要。

接下來我們看到登錄類型是3(通過網(wǎng)絡(luò)遠(yuǎn)程登錄)。

最后,我們看到這是一個(gè)基于帳戶域和名稱的本地帳戶。

總而言之,有許多方法可以檢測環(huán)境中的哈希傳遞攻擊行為。這個(gè)在小型和大型網(wǎng)絡(luò)中都是有效的,并且基于不同的哈希傳遞的攻擊方式都是非常可靠的。它可能需要根據(jù)你的網(wǎng)絡(luò)環(huán)境進(jìn)行調(diào)整,但在減少誤報(bào)和攻擊過程中溯源卻是非常簡單的。

哈希傳遞仍然廣泛的用于網(wǎng)絡(luò)攻擊并且是大多數(shù)企業(yè)和組織的一個(gè)共同的安全問題。有許多方法可以禁止和降低哈希傳遞的危害,但是并不是所有的企業(yè)和組織都可以有效地實(shí)現(xiàn)這一點(diǎn)。所以,最好的選擇就是如何去檢測這種攻擊行為。

責(zé)任編輯:武曉燕 來源: 4hou
相關(guān)推薦

2020-04-26 09:17:08

哈希傳遞身份驗(yàn)證攻擊

2013-12-19 09:23:15

2018-12-14 14:30:12

安全檢測布式系測試

2020-10-16 11:41:07

攻擊

2016-12-26 16:46:12

2014-07-04 09:28:25

2014-07-02 10:24:25

XSSXSS漏洞XSS檢測

2022-03-10 12:16:14

側(cè)信道內(nèi)存攻擊網(wǎng)絡(luò)攻擊

2009-04-16 18:52:43

Vmware虛擬化虛擬機(jī)

2010-05-21 14:53:33

2023-08-17 12:37:35

2015-07-28 13:36:04

2023-01-26 23:46:15

2017-01-06 09:25:47

2011-07-04 17:53:48

快速測試

2010-09-26 17:13:31

2021-06-11 00:11:23

GPS數(shù)據(jù)協(xié)議

2010-03-26 13:34:47

CentOS安裝

2022-04-06 12:00:46

HEAT安全架構(gòu)新威脅

2018-02-08 08:11:41

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

91麻豆制片厂| 中文字幕一区二区三区四区五区人 | 欧美日韩精品免费看| 久草视频在线免费| 欧美精品aa| 精品在线小视频| 天天操天天干天天做| 欧美日韩经典丝袜| 国产日韩高清在线| 国产精品18毛片一区二区| 国产亚洲欧美在线精品| 久久精品青草| 亚洲人成电影在线播放| 最新中文字幕日本| 91精品国产66| 婷婷综合久久一区二区三区| 一区二区三区四区五区视频| 乱色精品无码一区二区国产盗| 视频在线在亚洲| 久久久久国产精品免费网站| 你懂得视频在线观看| 久久精品色播| 欧美一区中文字幕| 久久精品99国产| 日本动漫理论片在线观看网站| 欧美国产乱子伦 | 一级片黄色免费| 超碰超碰人人人人精品| 一区二区三区日韩在线观看| 四虎影视永久免费在线观看一区二区三区| 亚洲成人一级片| 精品无人码麻豆乱码1区2区| 日韩免费视频在线观看| 中文字幕在线字幕中文| 在线看片不卡| 精品国内亚洲在观看18黄| 熟女高潮一区二区三区| 欧美顶级毛片在线播放| 日韩免费性生活视频播放| 日本在线播放一区二区| 亚洲精品555| 色呦呦国产精品| 欧美亚洲精品一区二区| 黄色影院在线看| 尤物av一区二区| 亚洲天堂av免费在线观看| www黄在线观看| 久久久99久久| 欧美精品尤物在线| 青青草超碰在线| 91麻豆精品秘密| 狼狼综合久久久久综合网| 少妇高潮一区二区三区69| 国产.欧美.日韩| 国产精品美女黄网| 亚洲伦理在线观看| 成人小视频在线观看| 99re热精品| 囯产精品久久久久久| 丁香网亚洲国际| 好吊色欧美一区二区三区四区 | 亚洲亚裔videos黑人hd| 一级片手机在线观看| 视频国产一区| 一本一本久久a久久精品综合小说 一本一本久久a久久精品牛牛影视 | 国产视频欧美视频| 右手影院亚洲欧美| 精品国产精品国产偷麻豆| 最近更新的2019中文字幕| 福利视频第一页| 你懂的一区二区| 久久久久久国产精品久久| 国产精选第一页| 久久av最新网址| 国产精品午夜国产小视频| 国产精品高潮呻吟久久久| 国模大尺度一区二区三区| 成人看片在线| 日韩二区三区| 国产精品色哟哟网站| 裸体裸乳免费看| av福利导福航大全在线| 欧美午夜视频在线观看| 亚洲77777| 精品国产一级| 亚洲免费中文字幕| 中文字幕资源站| 欧美日韩三级电影在线| 清纯唯美日韩制服另类| 自拍偷拍色综合| 国产精品一级片在线观看| 激情五月综合色婷婷一区二区| 日韩电影在线观看完整版| 中文字幕日韩一区| 日韩欧美一区三区| 日韩黄色碟片| 亚洲国产精品999| 五月婷婷婷婷婷| 亚洲欧洲另类| 成人免费网站在线观看| 涩爱av在线播放一区二区| 中文字幕在线观看不卡视频| 国产九九九九九| 99综合久久| 亚洲欧美自拍一区| 国产亚洲精品久久777777| 日韩av电影天堂| 国产视频精品网| 国产婷婷视频在线| 在线观看免费视频综合| 91传媒理伦片在线观看| 日韩在线看片| 日产精品99久久久久久| 北条麻妃一二三区| 欧美激情在线一区二区三区| 日本欧美视频在线观看| 99er精品视频| 一本大道久久加勒比香蕉| 国产 日韩 欧美 在线| 国内国产精品久久| 日韩视频专区| 欧美日韩电影免费看| 精品国产乱码久久久久久图片 | 在线视频观看一区| 亚洲第一黄色网址| 韩日视频一区| 亚洲一区二区三区四区在线播放| 国产免费av高清在线| 精品欧美aⅴ在线网站| 美女被艹视频网站| 91精品国产福利在线观看麻豆| 国产97色在线| 亚洲欧洲成人在线| 亚洲成va人在线观看| 人妻少妇偷人精品久久久任期| 日韩aaaa| 国产精品美女免费| 欧美91精品久久久久国产性生爱| 亚洲一区二区三区四区的| 久久久久久久久久毛片| 色小子综合网| 国产精品一区二区电影| 国产高清视频在线| 欧美伊人久久久久久久久影院| 青青草成人免费视频| 色哟哟一一国产精品| 中文字幕av一区二区三区四区| 中文国产成人精品| 中文字幕在线天堂| 久久久亚洲高清| 国产欧美在线一区| 色狼人综合干| 欧美主播福利视频| 深夜福利在线看| 亚洲成a人v欧美综合天堂| 国产香蕉精品视频| 国产一区清纯| 久久久久久国产精品免费免费| 蜜桃av.网站在线观看| 日韩毛片在线看| 超碰超碰超碰超碰| 中文字幕不卡一区| av中文字幕网址| 欧美日韩国产探花| 久久久久九九九| 992tv国产精品成人影院| 日韩视频免费在线| 永久av在线| eeuss鲁片一区二区三区在线观看| 欧美在线观看黄| 日本一区二区三区视频在线看 | 99精品在线直播| 国模私拍视频在线播放| 亚洲国产精品免费| 中文不卡1区2区3区| 亚洲一级二级三级| 四虎永久免费观看| 国产欧美精品| 午夜一区二区三区| 国产日韩中文在线中文字幕| 久久成人人人人精品欧| 日韩一级中文字幕| 欧美在线观看视频在线| 亚洲av无码一区二区三区在线| 成人综合婷婷国产精品久久| 成年人免费在线播放| 99视频精品全国免费| 国产精品一区二区三区精品 | 亚洲国产欧美在线人成| 在线免费观看成年人视频| 极品美女销魂一区二区三区| 91精品国产91久久久久麻豆 主演| 亚洲黄色录像| 亚洲一区二区三区香蕉| 中文不卡1区2区3区| 美女av一区二区| 黄色电影免费在线看| 日韩亚洲国产中文字幕欧美| 六月丁香激情综合| 亚洲黄色小视频| 免费黄色片网站| proumb性欧美在线观看| 中文字幕成人在线视频| 影音先锋久久久| 亚洲精品乱码视频| 青青草久久爱| 91福利入口| 成人日韩在线观看| 午夜精品久久久99热福利| 婷婷视频在线| 国产亚洲一区精品| 天堂在线一二区| 日韩一卡二卡三卡国产欧美| 国模私拍一区二区| 精品高清美女精品国产区| 欧美黑吊大战白妞| 国产精品三级在线观看| 久操视频免费看| 99久久精品免费| 年下总裁被打光屁股sp| 激情综合色综合久久综合| 日韩毛片在线免费看| 99精品国产福利在线观看免费| 亚洲天堂久久新| 综合激情在线| 伊甸园精品99久久久久久| 色婷婷综合久久久久久| 国产成人精品一区二区三区福利| 九七影院97影院理论片久久| 欧洲精品在线视频| av免费不卡国产观看| 欧美理论电影在线播放| 欧美三级理伦电影| 亚洲国产精品视频一区| 红杏视频成人| 国产精品一区二区av| 国产一区二区三区视频在线| 国产精品免费小视频| 成人免费av电影| 国产成人精品久久| 日韩免费电影| 日本一区二区三区在线播放| 无遮挡在线观看| 欧洲亚洲女同hd| 亚洲精品成人图区| 欧美做爰性生交视频| 中国字幕a在线看韩国电影| 欧美影院在线播放| 怡红院成人在线| 国产成人一区三区| 九九九精品视频| 成人国产精品久久久| 久久伊人影院| 成人黄动漫网站免费| 超碰97久久| 久99久在线| 九一亚洲精品| 亚洲精品久久久久久一区二区| 日韩精品四区| 四虎4hu永久免费入口| 欧美精品国产| 成人在线免费观看av| 日韩二区三区四区| 日韩av在线中文| 国产乱淫av一区二区三区| 中国男女全黄大片| 久久久综合九色合综国产精品| 非洲一级黄色片| 国产精品网曝门| 欧美精品入口蜜桃| 精品久久久久久亚洲国产300| 天天爱天天做天天爽| 在线成人小视频| 色偷偷在线观看| 在线视频中文亚洲| 色呦呦在线播放| 国内精品免费午夜毛片| 欧美黑人粗大| 99re6热在线精品视频播放速度| 老牛精品亚洲成av人片| 亚洲欧洲精品一区二区三区波多野1战4 | 欧美日韩夫妻久久| 人人妻人人澡人人爽人人欧美一区| 亚洲精品少妇网址| 秋霞影院午夜丰满少妇在线视频| 欧美风情在线观看| 日韩av超清在线观看| **亚洲第一综合导航网站| 欧美日日夜夜| 在线国产99| 亚洲专区在线| 久久发布国产伦子伦精品| 久久午夜国产精品| 欧美日韩精品在线观看视频| 日韩欧美亚洲一二三区| 99在线观看免费| 一区二区三区视频免费在线观看| 在线中文免费视频| 国产精品露脸av在线| 精品视频高潮| 日韩视频在线免费播放| 性感少妇一区| 成人在线观看一区二区| 中国色在线观看另类| 久草手机在线观看| 日韩精品最新网址| 99re在线视频| 欧美一级片在线播放| 一区二区三区亚洲变态调教大结局 | 一区二区三区精品视频| 一级片在线免费播放| 亚洲精品成人免费| 亚洲wwwww| 亚洲a∨日韩av高清在线观看| 视频一区在线观看| 男人和女人啪啪网站| 国产精品中文字幕日韩精品| 一级特黄曰皮片视频| 黑人巨大精品欧美一区二区三区 | 国产亚洲欧美日韩精品一区二区三区 | 欧美激情亚洲激情| **精品中文字幕一区二区三区| 久久久久久久久久久久久久一区| 合欧美一区二区三区| 色网站在线视频| 国产精品国产自产拍高清av王其| 国产免费一区二区三区四区五区| 欧美α欧美αv大片| 污污影院在线观看| 亚洲free嫩bbb| 欧美国产一级| 亚洲免费av一区| 国产精品女上位| 亚洲天堂免费av| 中文字幕日韩电影| 国产成人精品一区二区三区视频 | 9l国产精品久久久久麻豆| 在线观看成人毛片| 91精品国产色综合久久久蜜香臀| 生活片a∨在线观看| 国产美女被下药99| 97精品97| 中文字幕亚洲影院| 亚洲欧美偷拍卡通变态| 国产三级漂亮女教师| 久久艹在线视频| 国产免费av国片精品草莓男男| 亚洲天堂av免费在线观看| 精品亚洲欧美一区| 国产探花在线免费观看| 日韩亚洲欧美综合| 不卡av免费观看| 久久超碰亚洲| 可以看av的网站久久看| 亚洲精品一区二区三区影院忠贞| 欧美亚洲日本一区| 日本福利在线| 亚洲一区二区免费| 狠狠爱www人成狠狠爱综合网| 亚洲黄色小说在线观看| 亚洲成人免费视频| 国产特黄在线| 成人淫片在线看| 在线精品一区二区| 91精品国产自产| 国产精品久久久一本精品| 无码国产精品一区二区免费式直播| 亚洲精品国产a| 色偷偷在线观看| 国产精品69久久久久| 日韩三级在线| 亚洲欧美久久| 中文字幕中文在线| 一区二区三区.www| 性xxxxbbbb| 国产精品xxx视频| 天天综合一区| 性高潮免费视频| 91久久久免费一区二区| 麻豆网站在线观看| 国产欧美一区二区三区不卡高清| 久久九九国产| 搜索黄色一级片| 亚洲丁香婷深爱综合| 高清av一区二区三区| 日本福利视频网站| 久久久午夜精品| 国产精品午夜福利| 91av在线看| 亚洲成av人电影| 中文字幕高清视频| 日韩亚洲欧美中文三级| 亚洲精品福利电影| 国产卡一卡二在线| 久久综合久久综合久久综合| 国产精品无码天天爽视频| 欧美一级免费看| 黄色亚洲大片免费在线观看| 日本理论中文字幕| 亚洲福利视频久久|