Решение задачки #7
Если в GPO на добавление членов в локальные группы через Group Policy Preferences не указан SID, то это позволяет выполнить технику GPP Hijacking и получить привилегии той локальной группы, которая указана в GPO. Подробнее можно почитать в статье.
Для реализации этой техники нам требуется возможность изменять атрибут samaccountname у пользователя или группы, компьютеры не подходят так как уже реализована защита от noPac. По условию задачи у нас есть такая учетная запись USER-456.
Однако, прежде чем менять атрибут нам необходимо заполучить саму учетную запись USER-456. В условии задачи ничего не сказано про ADCS и отключении PKINIT, предполагаем, что ADCS есть и выполняем технику ShadowCredentials. В отдельном окне запрашиваем TGT билет Kerberos для учетной записи USER-456.
Если PKINIT нет, тогда можно выполнить технику таргетированного Kerberoasting или ASReproasting.
В случае успешного получения любых учетных данных для пользователя USER-456, мы меняем samaccountname на ws_admin_ws-567. Параметр %ComputerName% принимает название машины и если в домене нет такого samaccountname для пользователя или группы, то мы получим права локального администратора на этом хосте после обновления групповых политик.
Получаем доступ на хост WS-567 с правами локального администратора. Делаем дамп TGT билета Kerberos для учетной записи ADM_PETROV, выполняем технику Pass-the-Ticket и получаем привилегии SERVER ADMINS. Задача решена.
Для поиска GPO, которые потенциально подвержены технике GPP Hijacking я написал простой скрипт.