当前的环境:

DC-01.yes.com、client-01.yes.com
并且DC-01开启了打印机权限,client-01开启了非约束委派。有client-01的本地管理员凭证,mahuateng:mahuateng123

确定本地管理员凭据有效,并且client-01被设置了非约束委派

image.png
image.png

验证打印机漏洞可用
image.png

接下来上传Rubeus.exe,每五秒抓取一次内存中的TGT
image.png

触发打印机漏洞,让打印机强制以域控的机器账号的身份发起向client-01的网络请求,这里使用一个0权限的leijun凭证,防止读者误以为触发打印机漏洞需要高权限
image.png
image.png

接下来复制已经做了转换的TGT,并且进行格式转换,因为接下来的利用需要TGT满足ccache格式
image.png

利用DCSync
image.png

以管理员身份登录域控成功
image.png

标签: none