返回首页
EN
H7 / SECURITY RESEARCH NOTES

利用cachedump转储域缓存凭据mscash

环境说明

IPHOSTNAMENOTE
10.10.10.88win10_dqy域内主机
172.16.106.71KC360_WIN2012_1域控
172.16.106.67kali_dqy攻击者主机

前言

域缓存凭据简介

  • 域缓存凭据:它是缓存在本地注册表中的域凭据,其用于在域控制器不可用的情况下进行用户身份验证。
  • 举个例子:你的办公电脑加入了公司的域,你通过域账号登录机器,此时所输入的账号密码将由域控进行验证,验证通过后就能登录这台电脑;但是当你办公电脑断网后,你还能依靠域账号登录机器,此时就是通过域缓存凭据来本地进行身份验证。

存储位置

  • 域缓存凭据保存的注册表位置只有System权限可读
HKEY_LOCAL_MACHINE\SECURITY\Cache
  • 我们可以通过ProcessHacker或者多种方式来以System权限运行我们的regedit.exe进程,进而可以查看到域缓存凭据
  • 方法参考链接如下:
https://www.winhelponline.com/blog/run-program-as-system-localsystem-account-windows/#:~:text=Locate%20a%20program%20or%20service,Click%20OK.

转储过程

获取目标机权限

  • 我们首先通过MSF获取到目标机器权限

  • 然后将权限提升到system级别
getsystem

通过cachedump转储域缓存凭据

  • 获取到system级别权限之后,我们使用cachedump模块转储域缓存凭据
run post/windows/gather/cachedump