Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
KrbRelayUp — KrbRelayUp - تصعيد امتيازات محلي شامل بدون إصلاح في بيئات مجال ويندوز حيث لا يتم فرض توقيع LDAP (الإعدادات الافتراضية). | Kitploit
أدوات/GitHubGitHub/dec0ne/krbrelayup
تصعيد الامتيازاتالاستغلالأدوات انتحال الشخصيةما بعد الاستغلالاختبار الاختراقالمصادقةالفريق الأحمر
GitHubdec0ne/krbrelayup

KrbRelayUp

KrbRelayUp - تصعيد امتيازات محلي شامل بدون إصلاح في بيئات مجال ويندوز حيث لا يتم فرض توقيع LDAP (الإعدادات الافتراضية).

عرض المستودع
1.7k2107منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

KrbRelayUp

غلاف بسيط حول بعض ميزات Rubeus وKrbRelay (وبعض الإشارات المشرفة الأخرى في قسم الشكر والإقرارات) من أجل تبسيط استغلال البدائية الهجومية التالية:

  1. (اختياري) إنشاء حساب آلة جديد (New-MachineAccount)
  2. إجبار مصادقة حساب الآلة المحلية (KrbRelay)
  3. توجيه Kerberos إلى LDAP (KrbRelay)
  4. إضافة صلاحيات RBCD والحصول على ST متميز للآلة المحلية (Rubeus)
  5. استخدام ST المذكور للمصادقة على Service Manager المحلي وإنشاء خدمة جديدة بصلاحيات NT/SYSTEM. (SCMUACBypass)

هذا في الأساس تصعيد صلاحيات محلي شامل بدون إصلاح في بيئات ويندوز الخاصة بالمجالات حيث لا يتم فرض توقيع LDAP (الإعدادات الافتراضية).

تحديث: هنا شرح ممتاز بواسطة @an0n_r0 حول كيفية تنفيذ هذا الهجوم يدويًا (باستخدام الأدوات الأصلية لمسار الهجوم هذا: PowerMad/SharpMad، KrbRelay، Rubeus وSCMUACBypass)

تحديث - دعم Shadow Credentials

أضفت بعض الميزات لدعم بدائية الهجوم هذه باستخدام shadow credentials. لاحظ أن هذا يلغي الحاجة إلى إضافة (أو امتلاك) حساب آلة آخر.

ملاحظة: تتجاوز طريقة الهجوم هذه تخفيف Protected Users (أو 'الحساب حساس ولا يمكن تفويضه') بسبب استغلال S4U2Self.

  1. إجبار مصادقة حساب الآلة المحلية (KrbRelay)
  2. توجيه Kerberos إلى LDAP (KrbRelay)
  3. إنشاء KeyCredential جديد وإضافته إلى سمة 'msDS-KeyCredentialLink' الخاصة بحساب الآلة المحلية. (Whisker وKrbRelay)
  4. استخدام KeyCredential المذكور للحصول على TGT لحساب الآلة المحلية عبر PKInit. (Rubeus)
  5. استخدام TGT للحصول على ST متميز للآلة المحلية عبر S4U2Self وTGSSUB. (Rubeus)
  6. استخدام ST المذكور للمصادقة على Service Manager المحلي وإنشاء خدمة جديدة بصلاحيات NT/SYSTEM. (SCMUACBypass)

تحديث: هنا شرح ممتاز بواسطة @icyguider حول كيفية تنفيذ طريقة ShadowCred من هذا الهجوم يدويًا (باستخدام الأدوات الأصلية لمسار الهجوم هذا: KrbRelay، Rubeus وSCMUACBypass) بالإضافة إلى استخدام NimCrypt2 لتغليف الأدوات المختلفة وتجنب بعض اكتشافات آليات الدفاع.

تحديث - دعم ADCS Web Enrollment

أضفت دعمًا لتوجيه مصادقة KRB الخاصة بالآلة إلى ADCS Web Enrollment (بدلاً من LDAP). هذا يلغي شرط عدم فرض توقيع LDAP في المجال لأن هذا الهجوم لا يقوم بتوجيه إلى LDAP.

ملاحظة: تتجاوز طريقة الهجوم هذه تخفيف Protected Users (أو 'الحساب حساس ولا يمكن تفويضه') بسبب استغلال S4U2Self.

  1. إجبار مصادقة حساب الآلة المحلية (KrbRelay)
  2. توجيه Kerberos إلى ADCS (HTTP) (KrbRelay وADCSPwn)
  3. إنشاء طلب شهادة نيابة عن حساب الآلة المحلية، وإرساله إلى ADCS Web Enrollment وأخيرًا استرجاع الشهادة لحساب الآلة المحلية (ADCSPwn)
  4. استخدام الشهادة المذكورة للحصول على TGT لحساب الآلة المحلية عبر PKInit. (Rubeus)
  5. استخدام TGT للحصول على ST متميز للآلة المحلية عبر S4U2Self وTGSSUB. (Rubeus)
  6. استخدام ST المذكور للمصادقة على Service Manager المحلي وإنشاء خدمة جديدة بصلاحيات NT/SYSTEM. (SCMUACBypass)

الاستخدام

root@kitploit:~
KrbRelayUp - Relaying you to SYSTEM

FULL: تنفيذ سلسلة الهجوم الكاملة. الخيارات مطابقة لـ RELAY. يجب أن تكون الأداة على القرص.

RELAY: المرحلة الأولى من الهجوم. ستجبر مصادقة Kerberos من حساب الآلة المحلية، وتوجهها إلى LDAP وتنشئ بدائية تحكم فوق الآلة المحلية باستخدام RBCD أو SHADOWCRED.
Usage: KrbRelayUp.exe relay -d FQDN -cn COMPUTERNAME [-c] [-cp PASSWORD | -ch NTHASH]

    -m   (--Method)                   طريقة الإساءة المستخدمة بعد نجاح التوجيه إلى LDAP <rbcd/shadowcred> (الافتراضي=rbcd)
    -p   (--Port)                     المنفذ الخاص بـ Com Server (الافتراضي=12345)
    -cls (--Clsid)                    CLSID المستخدم لإجبار مصادقة Kerberos من حساب الآلة المحلية (الافتراضي=90f18417-f0f1-484e-9d3c-59dceee5dbd8)

    # طريقة RBCD:
    -c   (--CreateNewComputerAccount) إنشاء حساب آلة جديد لـ RBCD. سيستخدم المستخدم المصادق عليه حاليًا.
    -cn  (--ComputerName)             اسم حساب الآلة المملوك للمهاجم لـ RBCD. (الافتراضي=KRBRELAYUP$)
    -cp  (--ComputerPassword)         كلمة مرور حساب الآلة لـ RBCD. (الافتراضي=RANDOM [إذا تم تفعيل -c])

    # طريقة SHADOWCRED:
    -f   (--ForceShadowCred)          مسح سمة msDS-KeyCredentialLink الخاصة بحساب الآلة المُهاجَم قبل إضافة shadow credentials الجديدة. (اختياري)

    # طريقة ADCS:
    -ca  (--CAEndpoint)               اسم FQDN لنقطة نهاية CA (الافتراضي = نفس الـ DC)
    -https                            الاتصال بنقطة نهاية CA عبر HTTPS آمن بدلاً من HTTP)
    -cet (--CertificateTemplate)      قالب الشهادة المطلوب (الافتراضي=Machine)


SPAWN: المرحلة الثانية من الهجوم. ستستخدم بدائية التحكم المناسبة للحصول على Kerberos Service Ticket وستستخدمه لإنشاء خدمة جديدة تعمل بصلاحيات SYSTEM.
Usage: KrbRelayUp.exe spawn -d FQDN -cn COMPUTERNAME [-cp PASSWORD | -ch NTHASH] <-i USERTOIMPERSONATE>

    -m   (--Method)                   طريقة الإساءة المستخدمة في مرحلة RELAY <rbcd/shadowcred> (الافتراضي=rbcd)
    -i   (--Impersonate)              المستخدم الذي سيتم انتحاله. يجب أن يكون مسؤولًا محليًا في الكمبيوتر الهدف. (الافتراضي=Administrator)
    -s   (--ServiceName)              اسم الخدمة التي سيتم إنشاؤها. (الافتراضي=KrbSCM)
    -sc  (--ServiceCommand)           أمر الخدمة [binPath]. (الافتراضي = تشغيل cmd.exe بصلاحيات SYSTEM)

    # طريقة RBCD:
    -cn  (--ComputerName)             اسم حساب الآلة المملوك للمهاجم لـ RBCD. (الافتراضي=KRBRELAYUP$)
    -cp  (--ComputerPassword)         كلمة مرور حساب الآلة لـ RBCD. (يجب تحديد إما -cp أو -ch)
    -ch  (--ComputerPasswordHash)     تجزئة NT لكلمة مرور حساب الآلة لـ RBCD. (يجب تحديد إما -cp أو -ch)

    # طريقة SHADOWCRED | ADCS:
    -ce  (--Certificate)              شهادة مرمزة بـ Base64 أو مسار إلى ملف الشهادة
    -cep (--CertificatePassword)      كلمة مرور الشهادة (إن وجدت)


KRBSCM: سيستخدم Kerberos Service Ticket المحمّل حاليًا لإنشاء خدمة جديدة تعمل بصلاحيات SYSTEM.
Usage: KrbRelayUp.exe krbscm <-s SERVICENAME> <-sc SERVICECOMMANDLINE>

    -s  (--ServiceName)              اسم الخدمة التي سيتم إنشاؤها. (الافتراضي=KrbSCM)
    -sc (--ServiceCommand)           أمر الخدمة [binPath]. (الافتراضي = تشغيل cmd.exe بصلاحيات SYSTEM)


خيارات عامة:
    -d  (--Domain)                   FQDN للمجال. (اختياري)
    -dc (--DomainController)         FQDN لوحدة التحكم بالمجال. (اختياري)
    -ssl                             استخدام LDAP عبر SSL. (اختياري)
    -n                               استخدام CreateNetOnly (يجب أن يكون على القرص) بدلاً من PTT عند استيراد ST (مفعّل إذا تم استخدام وضع FULL)
    -v  (--Verbose)                  إظهار مخرجات مفصلة. (اختياري)

أمثلة

example example example

TODO

  • إعادة هيكلة وتنظيف الكود!!!
  • إضافة هجوم ShadowCred كطريقة RELAY
  • إضافة هجوم TGTDELEG في طريقة SPAWN لاستخدامه في سيناريوهات Network Service->SYSTEM (بديل للبطاطس)
  • إصلاح المشكلة التي أواجهها في محاولة الجمع بين طريقتي RELAY وSPAWN في تشغيل واحد بحيث يمكن استخدامه كأمر واحد كامل. غالبًا ما يتعلق الأمر بحقيقة أن وظائف RELAY وSPAWN تعتمدان على خطافات أثناء تهيئة COM Server (بمجرد أن تهيئ RELAY خادم COM الخاص بها، لا يمكن لـ SPAWN إعادة تهيئته لوضع خطافاتها أيضًا)

التخفيف والكشف

  • فرض توقيع LDAP وربط قنوات LDAP (LDAP Channel Binding) للتخفيف من توجيه مصادقة KRB الخاصة بحساب الآلة إلى LDAP. يمكن تكوين ذلك عبر سياسة المجموعة "Domain Controller: LDAP server signing requirements". (شكرًا Will Dormann على تغريدته بشأن هذا الأمر)
  • جعل متطلبات الهجوم أصعب في التحقيق عن طريق تعيين سمة MS-DS-Machine-Account-Quota في AD إلى 0، مما يزيل قدرة أي مستخدم على إضافة حساب آلة جديد إلى المجال. هذا إعداد افتراضي خطير في AD - تأكد من تغييره.
  • تعيين العلم "الحساب حساس ولا يمكن تفويضه" على جميع حسابات المسؤولين (أو وضعهم في protected users) سيجعل عدم وجود حساب بالصلاحيات المطلوبة يمكن تفويضه لإكمال مسار الهجوم. (بفضل Christoph Falta على هذه التغريدة)
  • تخفيف لتوجيه ADCS - فرض استخدام TLS على موقع certsrv وتفعيل Extended Protection for Authentication (EPA) في IIS سيمنع التوجيه إلى ADCS. (بفضل Will Dormann للإشارة إلى ذلك في تغريدته، وقد ذُكر هذا أيضًا في منشور Dirk-jan Mollema حول Relaying Kerberos over DNS using krbrelayx and mitm6)
  • موارد للمراقبة وقواعد الكشف المحتملة:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden). بشكل أساسي القاعدة المتعلقة بالمصادقة على Service Manager عبر Kerberos من 127.0.0.1، عمل رائع!.
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ ( )

الشكر والإقرارات

  • James Forshaw لأبحاثه حول توجيه Kerberos ولاكتشافه كيفية استخدام Kerberos Service Tickets للمصادقة المحلية على Service Manager والتي كانت القطعة المفقودة في اللغز لجعل بدائية الهجوم هذه محلية فقط (قبل ذلك، كان علينا تصدير ST إلى آلة بعيدة لاستخدامها والحصول على وصول متميز إلى آلتنا المستهدفة). أيضًا لوظيفة New-MachineAccount الخاصة به والتي تم استخدامها في هذا المشروع.
  • Cube0x0 لما كان لهذا المشروع من وجود لولا عمله المذهل على KrbRelay - تم أخذ الكثير من الكود من هناك وقد جعلني أفهم بشكل أعمق كيفية عمل توجيه Kerberos (أنصح بشدة بمراجعة الكود لأي شخص يرغب في فهم المفهوم بشكل أفضل).
  • Elad Shamir لأبحاثه حول Shadow Credentials وأداته الرائعة Whisker - تم استخدام أجزاء من كوده (وبالطبع كود cube0x0 في KrbRelay) لإضافة دعم هجوم Shadow Credentials في هذه الأداة.
  • Will Schroeder وكل من ساهم في Rubeus الذي نعرفه ونحبه جميعًا. بشكل أساسي، تم أخذ جميع وظائف RBCD-S4U من هناك. أيضًا، من أجل Certify والورقة البيضاء Certified Pre-Owned (يعود الفضل أيضًا إلى Lee Christensen) والتي تم استخدامها عند إضافة خيار توجيه ADCS Web Enrollment.
  • batsec وكل من ساهم في ADCSPwn. تم أخذ الكثير من الكود المتعلق بخيار توجيه ADCS Web Enrollment من هذه الأداة الرائعة.
  • Michael Grafnetter لأداته التي تم استخدامها هنا للمساعدة في وظيفة Shadow Credentials.
تنزيل الأداة
John Dwyer
@TactiKoolSec
  • https://twitter.com/cyb3rops/status/1519241598311321601 (@cyb3rops)
  • DSInternals
  • Orange-Cyberdefense لعملهم على GOAD، مختبر أبحاث Active Directory الذي أستخدمه والذي يمكنك رؤيته في الفيديو التوضيحي والصور.