权限提升与横向移动
Beacon上线后,攻击者首先执行了whoami和systeminfo命令,确认当前权限为域普通用户。随后,攻击者利用Mimikatz在终端内存中抓取了本地管理员账户的明文密码(弱口令:Qwer@1234),并利用该密码通过Pass-the-Hash技术尝试登录了同网段内的多台服务器。在成功登录一台未打补丁的Windows Server 2012主机后,攻击者利用其存在的PrintNightmare漏洞(CVE-2021-34527)成功获取了该主机的SYSTEM权限,并将其作为跳板机,开始在内网进行信息收集和代理搭建。
MimikatzPass-the-HashPrintNightmare