返回首页
EN
H7 / SECURITY RESEARCH NOTES

滥用安全支持提供者SSP窃取域控用户凭证

环境说明

IPHOSTNAMENOTE
172.16.106.71KC360_WIN2012_1域控
172.16.100.52KC360_WIN10_3域内主机

前言

  • SSP:全称Security Support Provider,又名Security Package,简单理解SSP就是一个用来实现身份认证的DLL。
  • SSPI:全称Security Support Provider Interface,是windows系统执行认证时所调用的API。
  • LSA:全称Local Security Authority,用于身份认证,常见进程为lsass.exe。因为LSA是可扩展的,并且在系统启动的时候会被加载到进程lsass.exe种,相当于我们可以自定义一个dll,然后在系统启动时加载到lsass.exe中。
  • 而mimikatz项目中的mimilib.dll实现了SSP的API接口,因此我们可以通过mimilib.dll来窃取用户的凭证。

复现过程

mimilib.dll配置

  • 我们可以从mimikatz官方获取到mimilib.dll,链接如下:
https://github.com/gentilkiwi/mimikatz/releases
  • 并且对于64位操作系统,我们需要使用64位的mimilib.dll,下图是下载之后的mimilib.dll

  • 然后将mimilib.dll放置到C:\Windows\System32目录下:

添加注册表

  • 涉及注册表位置如下:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa\Security Packages

  • 然后添加mimilib.dll到Security Packages中,如下图:

获取用户凭证

  • 添加之后,我们重启系统,之后可以在C:\Windows\System32目录下可以看到新文件kiwissp,如下图保存了我们的用户名和密码