Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DavRelayUp — يُؤتمت عملية تصعيد الامتيازات المحلية إلى SYSTEM على محطات عمل Windows المنضمة إلى المجال، وذلك عبر إعادة توجيه المصادقة NTLM من WebDAV إلى LDAP، مع الاستفادة من التفويض المقيد القائم على المورد (RBCD) دون الحاجة إلى فرض توقيع LDAP. | Kitploit
أدوات/GitHubGitHub/dec0ne/davrelayup
تصعيد الامتيازاتالاستغلالالحركة الجانبيةالمصادقةالفريق الأحمر
GitHubdec0ne/davrelayup

DavRelayUp

يُؤتمت عملية تصعيد الامتيازات المحلية إلى SYSTEM على محطات عمل Windows المنضمة إلى المجال، وذلك عبر إعادة توجيه المصادقة NTLM من WebDAV إلى LDAP، مع الاستفادة من التفويض المقيد القائم على المورد (RBCD) دون الحاجة إلى فرض توقيع LDAP.

عرض المستودع
57576منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

DavRelayUp

نسخة سريعة وقذرة من KrbRelayUp مع تعديلات للسماح بتتابع NTLM من webdav إلى LDAP بهدف تبسيط استغلال البدائية الهجومية التالية:

  1. (اختياري) إنشاء حساب جهاز جديد (New-MachineAccount)
  2. فرض تشغيل خدمة WebClient
  3. بدء خادم تتابع webdav (GoRelayServer - مكتبة DLL مكتوبة بلغة Goland ومضمنة في DavRelayUp باستخدام Costura.Fody)
  4. إكراه المصادقة لحساب الجهاز المحلي (SharpSystemTriggers)
  5. تتابع NTLM إلى LDAP
  6. إضافة صلاحيات RBCD والحصول على ST مميز للجهاز المحلي (Rubeus)
  7. استخدام ST المذكور للمصادقة على مدير الخدمات المحلي وإنشاء خدمة جديدة كـ NT/SYSTEM. (SCMUACBypass)

هذه بشكل أساسي وسيلة تصعيد امتيازات محلية عالمية بدون إصلاح في أجهزة عمل ويندوز المنضمة إلى مجال حيث لا يتم فرض توقيع LDAP (الإعدادات الافتراضية).

الاستخدام

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

Usage: DavRelayUp.exe [-c] [-cn COMPUTERNAME] [-cp PASSWORD | -ch NTHASH]

RBCD Options:
    -c   (--CreateNewComputerAccount) إنشاء حساب جهاز جديد لـ RBCD. سيستخدم المستخدم المصادق عليه حالياً.
    -cn  (--ComputerName)             اسم حساب الجهاز المملوك للمهاجم لـ RBCD. (الافتراضي=DAVRELAYUP$)
    -cp  (--ComputerPassword)         كلمة مرور حساب الجهاز لـ RBCD. (الافتراضي=RANDOM [إذا تم تمكين -c])
    -ch  (--ComputerPasswordHash)     هاش NT لكلمة مرور حساب الجهاز لـ RBCD. (يجب تحديد إما -cp أو -ch)
    -i   (--Impersonate)              المستخدم المراد انتحاله. يجب أن يكون مسؤولاً محلياً في الجهاز الهدف. (الافتراضي=Administrator)

KrbSCM Options:
    -s   (--ServiceName)              اسم الخدمة المراد إنشاؤها. (الافتراضي=KrbSCM)
    -sc  (--ServiceCommand)           أمر الخدمة [binPath]. (الافتراضي = تشغيل cmd.exe كـ SYSTEM)

General Options:
    -p  (--Port)                     منفذ خادم WebDAV (الافتراضي=55555)
    -d  (--Domain)                   FQDN للمجال. (اختياري)
    -dc (--DomainController)         FQDN لوحدة التحكم بالمجال. (اختياري)
    -ssl                             استخدام LDAP عبر SSL. (اختياري)
    -n                               استخدام CreateNetOnly (يجب أن يكون موجوداً على القرص) بدلاً من PTT عند استيراد ST (اختياري)
    -v  (--Verbose)                  عرض مخرجات مفصلة. (اختياري)
    -h  (--Help)                     عرض المساعدة

المشكلات المعروفة

إذا توقف DavRelayUp عند إحدى هذه المراحل - حاول استخدام منفذ مختلف عن طريق تحديد العلم [-p]

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
[+] WebDAV Request: No Authorization header
[+] WebDAV Response: Sending 401 Unauthorized with "WWW-Authenticate: NTLM" header

أمثلة

https://github.com/Dec0ne/DavRelayUp/assets/54464773/4e791e8b-783c-48d3-b46b-8b22e2661ea1

example

البناء

  1. بناء GoRelayServer (مبني بالفعل وجاهز في هذا المستودع ولكن في حال أردت القيام بذلك بنفسك)
    root@kitploit:~
    PS C:\Tools\DavRelayUp> cd GoRelayServer
    PS C:\Tools\DavRelayUp\GoRelayServer> go build --buildmode=c-shared -ldflags="-s -w"  -o "../DavRelayUp/Costura64/GoRelayServer.dll" main.go
    
    سيبني هذا مكتبة GoRelayServer DLL ويحفظها في "DavRelayUp\DavRelayUp\Costura64\GoRelayServer.dll" -> هذا هو المجلد الذي سيقوم Costura.Fody بتضمينها منه داخل الملف التنفيذي النهائي DavRelayUp.exe.
  2. افتح KrbRelayUp.sln في Visual Studio 2019
  3. تأكد من أن تكوين الحل مضبوط على Release واضغط على البناء (CTRL+SHIFT+B)

المهام المستقبلية

  • إضافة هجوم ShadowCred كأسلوب تتابع
  • إضافة دعم U2U للسماح بالهجوم دون الحاجة إلى حساب جهاز

التخفيف والكشف

  • فرض توقيع LDAP وربط قناة LDAP للتخفيف من تتابع مصادقة حساب الجهاز إلى LDAP. يمكن تكوين ذلك عبر نهج المجموعة "Domain Controller: LDAP server signing requirements". (شكراً Will Dormann على تغريدته حول هذا الموضوع)
  • اجعل متطلبات الهجوم أصعب في تحقيقها عن طريق تعيين سمة MS-DS-Machine-Account-Quota في AD إلى 0، مما يزيل قدرة أي مستخدم على إضافة حساب جهاز جديد إلى المجال. هذا إعداد افتراضي خطير في AD - تأكد من تغييره.
  • تعيين العلم "الحساب حساس ولا يمكن تفويضه" على جميع حسابات الإدارة (أو وضعها في المستخدمين المحميين) يجعل عدم وجود حساب بالصلاحيات المطلوبة يمكن تفويضه لإكمال مسار الهجوم. (شكراً Christoph Falta على هذه التغريدة)
  • موارد لقواعد المراقبة والكشف المحتملة:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden). بشكل أساسي القاعدة حول المصادقة على مدير الخدمات عبر Kerberos من 127.0.0.1، عمل رائع!.
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ (John Dwyer @TactiKoolSec)

الشكر والتقدير

  • James Forshaw لاستنتاجه كيفية استخدام تذاكر خدمة Kerberos للمصادقة المحلية على مدير الخدمات والتي كانت القطعة المفقودة من اللغز لجعل هذا البدائية الهجومية محلية فقط (قبل ذلك، كان علينا تصدير ST إلى جهاز بعيد لاستخدامها والحصول على وصول مميز إلى جهازنا الهدف).
  • Kevin Robertson لوظيفة New-MachineAccount الخاصة به والتي استخدمت في هذا المشروع.
  • Cube0x0 لوظيفة SharpSystemTriggers الخاصة به (تحديداً SharpEfsTrigger) والتي استخدمت في هذا المشروع.
  • Elad Shamir لأبحاثه حول RBCD - Wagging the Dog
  • Will Schroeder وكل من ساهم في Rubeus الذي نعرفه ونحبه. أساساً كل وظائف RBCD-S4U مأخوذة من هناك.
  • Orange-Cyberdefense لعملهم على GOAD، مختبر أبحاث Active Directory الذي أستخدمه والذي يمكنك رؤيته في فيديو العرض والصور.
  • Shantanu Khandelwal لمقالته الرائعة على Red Team: How to embed Golang tools in C#
  • تم بناء GoRelayServer على أساس العمل الذي تم على go-ldap والذي قمت بتعديله للسماح بتتابع NTLM من webdav إلى LDAP. شكراً أيضاً لـ Mariusz Banach على SharpWebServer الذي استخدمته لتعلم كيفية عمل مصادقة NTLM في webdav وقمت بتنفيذه كمستمع خادم في GoRelayServer.
تنزيل الأداة