发布时间:2026/8/15 22:05:28
Kerberos非约束性委派攻击原理与防御实践 1. Kerberos非约束性委派攻击概述Kerberos协议作为企业级网络身份验证的黄金标准其委派机制本意是为了实现服务间的无缝身份传递。但当管理员启用非约束性委派Unconstrained Delegation时相当于给攻击者签发了一张万能通行证。我在某次企业红队评估中曾通过打印机服务配置的非约束性委派漏洞仅用47分钟就获取了域控的完整控制权。非约束性委派的危险性在于被配置的服务账户可以代表任意用户向任意服务请求票证。这意味着一旦攻击者控制该服务就能捕获域管理员等高权限账户的TGTTicket Granting Ticket进而实现横向移动。根据MITRE ATTCK框架统计2022年企业网络渗透事件中约31%的域控沦陷始于委派配置不当。2. 攻击原理深度解析2.1 Kerberos委派机制本质Kerberos委派的核心是服务票据的转发机制。当Service A需要以用户身份访问Service B时传统方式需要用户分别向两个服务认证。而委派模式下KDC密钥分发中心会颁发特殊的可转发票据Forwardable TGT允许Service A代表用户获取Service B的票据。graph TD User--|1. AS-REQ| KDC KDC--|2. TGT| User User--|3. TGS-REQ for ServiceA| KDC KDC--|4. ST for ServiceA| User User--|5. Authenticate to ServiceA| ServiceA ServiceA--|6. TGS-REQ for ServiceB with Forwardable TGT| KDC KDC--|7. ST for ServiceB| ServiceA ServiceA--|8. Access ServiceB| ServiceB2.2 非约束与约束委派差异非约束性委派服务账户可代表用户请求访问任意服务TRUSTED_FOR_DELEGATION标志约束性委派限制委派目标服务列表msDS-AllowedToDelegateTo属性协议转换委派允许从非Kerberos协议如NTLM转换认证关键区别在于非约束性委派没有目标服务限制这是其高风险性的根源。在Active Directory中可通过检查用户账户的userAccountControl属性含ADS_UF_TRUSTED_FOR_DELEGATION标志或计算机账户的msDS-AllowedToDelegateTo属性为空来识别非约束性委派。3. 实战攻击路径拆解3.1 环境侦察阶段使用PowerShell快速定位非约束性委派账户Get-ADComputer -Filter {TrustedForDelegation -eq $true} -Properties * Get-ADUser -Filter {TrustedForDelegation -eq $true} -Properties *典型高危目标包括文件服务器如NAS设备数据库服务器打印机服务SPOOLSS企业应用服务器SAP、SharePoint等3.2 权限获取阶段通过以下方式获取委派服务控制权服务账户密码破解针对配置委派的旧版服务账户如SQL服务账户Kerberoasting攻击获取服务账户的TGS票据进行离线破解NTLM中继攻击利用LLMNR/NBT-NS欺骗捕获认证流量# 使用Rubeus进行Kerberoasting Rubeus.exe kerberoast /user:svc_sql /nowrap3.3 票证捕获阶段在控制委派服务后部署Rubeus或Impacket进行TGT捕获# 使用Rubeus监控票证 Rubeus.exe monitor /interval:5 /filteruser:DC01$关键技巧等待域管理员等高权限账户访问该服务针对打印机服务可利用MS-RPRN协议强制触发域控认证使用SpoolSample工具强制域控向攻击者服务器发送认证请求3.4 权限提升阶段获取域控TGT后的标准操作流程使用Mimikatz注入票证mimikatz # kerberos::ptt dc01.kirbi通过DCSync获取所有用户哈希mimikatz # lsadump::dcsync /domain:corp.com /user:krbtgt创建黄金票据实现持久化mimikatz # kerberos::golden /admin:Daemon /domain:corp.com /sid:S-1-5-21... /krbtgt:hash /ptt4. 防御与检测方案4.1 防御措施委派策略优化将非约束性委派升级为约束性委派对必须使用非约束性委派的服务单独创建低权限账户启用账户敏感且不能被委派标志NOT_DELEGATED权限控制Set-ADAccountControl -Identity svc_web -AccountNotDelegated $true Set-ADUser -Identity svc_db -Add {msDS-AllowedToDelegateToHTTP/web01.corp.com}协议强化禁用RC4加密防止Kerberoasting启用AES256加密HKDF模式配置Kerberos ArmoringFAST预认证4.2 检测方法日志监控关键事件4769Kerberos服务票据请求4672特殊权限分配4624账户登录中的登录类型3网络登录SIEM检测规则示例EventID4769 AND ServiceName NOT IN (krbtgt,ldap) AND TicketOptions0x40810000 AND ClientAddress NOT IN (allowed_servers)实时检测工具# 使用ADRecon监控委派变更 .\ADRecon.ps1 -Module Delegation -Threshold 725. 攻击演进与变种5.1 资源约束委派滥用即使禁用非约束性委派攻击者仍可能通过以下方式利用约束性委派通过机器账户配额漏洞MS14-068创建恶意计算机账户配置该账户对目标服务的委派权限使用S4U2self和S4U2proxy扩展获取服务票据# 利用PowerView配置委派 Set-DomainObject -Identity attackerPC$ -Set {msDS-AllowedToDelegateToCIFS/dc01.corp.com}5.2 跨域委派攻击在多域环境中信任关系可能传递委派权限在子域中获取Enterprise Admins组权限通过sidHistory注入将权限传递到根域利用跨域信任密钥发起Golden Ticket攻击防御要点设置SID过滤SID Filtering禁用跨域的可传递信任监控跨域的TGT请求6. 企业防护体系建设建议权限管理实施零信任模型默认禁用所有委派对必须的委派配置实施双人审批制度定期审计季度委派账户权限技术控制# 批量禁用非约束性委派 Get-ADObject -Filter {msDS-AllowedToDelegateTo -like *} | Set-ADObject -Clear msDS-AllowedToDelegateTo应急响应建立Kerberos票证吊销流程预置Krbtgt账户轮换方案配置TGT生命周期报警默认10小时在最近一次金融行业攻防演练中我们发现某证券公司的行情服务器因历史遗留问题配置了非约束性委派。通过诱导运维人员访问伪造的管理页面成功获取其TGT票据并最终控制交易数据库。这再次证明Kerberos委派如同网络中的特权护照必须实施最严格的管理措施。

相关新闻

2026/8/15 22:05:28

几何距离计算全解析:从点到线段的算法实现与性能优化

1. 项目概述:从基础到实战的距离计算全解析在图形学、游戏开发、机器人路径规划,甚至是UI交互设计里,距离计算都是一个绕不开的底层基石。我们经常需要判断一个点离另一个点有多远,一个角色离一堵墙有多近,或者两个物体…

2026/8/15 22:05:28

SVN取消版本控制:从原理到实践,解决配置文件误提交问题

1. 项目概述:为什么需要“取消版本控制”?在团队协作开发中,SVN(Subversion)作为一款经典的集中式版本控制系统,曾经是许多项目的标配。它通过一个中央仓库来管理所有文件的版本历史,团队成员通…

2026/8/15 22:00:27

Java开发者转型AI应用开发的3个月高效路线

1. 为什么Java开发者适合转向AI应用开发作为有五年Java后端开发经验的工程师,去年我成功转型AI应用开发领域。最初我也担心转型难度,但实际发现Java开发者的工程化思维和架构能力恰恰是AI应用开发最需要的核心素质。我们这类开发者最大的优势在于&#x…

2026/8/15 23:15:33

Vue 3 中集成 mxGraph 图形库:从原理到工程实践

1. 项目概述:为什么在Vue项目中引入mxGraph? 如果你正在开发一个需要流程图、拓扑图、架构图或者任何形式图编辑器的Vue应用,那么你大概率已经听说过或者正在寻找mxGraph。这个标题“mxGraph使用(vue)”背后,指向的是一个非常具体…

2026/8/15 23:15:33

鸿蒙系统禁用全局搜索与服务中心:ADB命令安全操作指南

1. 项目缘起:一个被忽视的“便捷”功能如果你和我一样,是华为鸿蒙系统的深度用户,并且对手机的操作效率和界面纯净度有比较高的要求,那你大概率也对这个功能感到过困扰:在桌面任意位置下滑,会呼出一个全局搜…

2026/8/15 23:15:33

三个AIGC检测工具横评,哪个每天免费次数最够用

三个AIGC检测工具横评,哪个每天免费次数最够用写论文要反复查 AI 率,最怕的就是免费次数不够用,查几次就得花钱。市面上 BunnyCheck、BunnyScholar、助研君这三家,都提供每天免费检测,那到底哪个的免费次数最够用、用起…

2026/8/15 23:15:33

GLM ZCode深度解析:AI编程助手如何重塑开发流程与成本策略

最近,AI编程助手赛道又热闹起来了。如果你关注过 GitHub Copilot、Cursor 或者国内的通义灵码,可能会觉得市场格局已定。但就在不久前,智谱AI旗下的GLM ZCode宣布用户量突破百万,并推出了一个关键动作:重置用量&#x…

2026/8/15 23:10:32

LLM API监控工具Vergilant:实时告警与成本控制实践

这次我们来看一个专门监控 LLM API 调用的开源工具:Vergilant。如果你正在使用 OpenAI、Anthropic、DeepSeek 或其他大模型 API 来构建应用,那么 API 调用失败、响应超时、或者因为长上下文导致费用飙升,这些痛点你一定不陌生。Vergilant 的目…

2026/8/15 9:46:30

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/15 7:22:41

当 LLM 遇见大文档:主流开源项目如何处理上下文超限

从 Agentic Loop 到 Repo Map,七种策略与六类陷阱引言:128K vs 10MB 的硬冲突 2026 年的 LLM 上下文窗口已达到 128K ~ 1M token(≈ 0.5MB ~ 4MB 文本),但 LLM 想要处理的真实数据规模远远超过这个量级:真实…

2026/8/15 0:04:00

AI 电动婴儿车智能功率 辅助控制、电源管理的完整选型方案

2026年随着 AI 技术在电动孕婴童用品中的深度渗透(如智能避障、自适应速度控制、能量回收),电动婴儿车对功率器件提出更高要求:高效率、小型化、低功耗、高可靠性。微碧半导体(VBsemi)基于 Trench 及 SGT 工…

2026/8/15 0:04:00

论文AIGC检测不达标完整教程!低门槛用5款工具逐步复检!

论文提交前自己先查一遍AI率,是2026年毕业生的常规动作。学校要求论文AI率低于30%,乃至于20%才能答辩… 很多同学发现一个尴尬的事情:同一篇论文,知网查出来AI率35%,维普查可能是48%,大雅、朱雀又是另外的数…

2026/8/15 9:46:39

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/15 4:56:16

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/15 9:46:30

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…