Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ShadowSpray — أداة لرش Shadow Credentials عبر نطاق كامل أملاً في استغلال قوائم DACL المنسية من نوع GenericWrite/GenericAll على كائنات أخرى في النطاق. | Kitploit
أدوات/GitHubGitHub/dec0ne/shadowspray
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالمصادقةالفريق الأحمر
GitHubdec0ne/shadowspray

ShadowSpray

أداة لرش Shadow Credentials عبر نطاق كامل أملاً في استغلال قوائم DACL المنسية من نوع GenericWrite/GenericAll على كائنات أخرى في النطاق.

عرض المستودع
49079منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ShadowSpray

أداة لرش Shadow Credentials عبر نطاق كامل بهدف استغلال قوائم DACL القديمة من نوع GenericWrite/GenericAll المنسية على كائنات أخرى في النطاق.

لماذا هذه الأداة

في العديد من المهام، أرى (في BloodHound) أن مجموعة "الجميع" / "المستخدمون المصادق عليهم" / "مستخدمو النطاق" أو مجموعة واسعة أخرى، والتي تحتوي تقريبًا على جميع المستخدمين في النطاق، لديها بعض قوائم DACL من نوع GenericWrite/GenericAll على كائنات أخرى في النطاق.

مثال

يمكن استغلال هذه الصلاحيات لإضافة Shadow Credentials على الكائن المستهدف والحصول على TGT و NT Hash الخاص به.

خطر لي أنه يمكننا ببساطة محاولة رش Shadow Credentials عبر النطاق بأكمله ومعرفة ما ينجح (من الواضح أن هذا النهج مناسب أكثر للمهام غير السرية، لا تستخدم هذا في فريق أحمر حيث السرية مطلوبة). عند إضافة Shadow Credentials بنجاح، نقوم ببساطة برقصة PKINIT + UnPACTheHash بالكامل وهكذا نحصل على NT Hashes.

نظرًا لأن العملية سريعة للغاية، يمكن استخدامها في بداية المهمة، ونأمل أن تحصل على بعض المستخدمين وأجهزة الكمبيوتر المخترقة قبل أن تبدأ حتى.

ملاحظة: لقد أعدت استخدام الكثير من الكود من أداتي السابقة لذا قد تضع علامات على هذا من قبل برامج مكافحة الفيروسات / EDRs كـ KrbRelayUp...

كيف تعمل هذه الأداة

الأمر يسير على النحو التالي:

  1. تسجيل الدخول إلى النطاق باستخدام بيانات الاعتماد المقدمة (أو استخدام الجلسة الحالية).
  2. التحقق من أن المستوى الوظيفي للنطاق هو 2016 (وإلا توقف لأن هجوم Shadow Credentials لن يعمل).
  3. جمع قائمة بجميع الكائنات في النطاق (المستخدمين وأجهزة الكمبيوتر) من LDAP.
  4. لكل كائن في القائمة، قم بما يلي:
    1. محاولة إضافة KeyCredential إلى سمة "msDS-KeyCredentialLink" الخاصة بالكائن.
    2. إذا نجح ما سبق، استخدم PKINIT لطلب TGT باستخدام KeyCredential المضافة.
    3. إذا نجح ما سبق، قم بهجوم UnPACTheHash للكشف عن NT hash للمستخدم/الكمبيوتر.
    4. إذا تم تحديد --RestoreShadowCred: قم بإزالة KeyCredential المضافة (نظّف وراءك...).
  5. إذا تم تحديد --Recursive: قم بنفس العملية باستخدام كل حساب مستخدم/كمبيوتر اخترقناه بنجاح.

يدعم ShadowSpray CTRL+C، لذا إذا أردت في أي لحظة إيقاف التنفيذ، فقط اضغط CTRL+C وسيعرض ShadowSpray NT Hashes المستردة حتى الآن قبل الخروج (كما هو موضح في العرض أدناه).

عرض توضيحي

https://user-images.githubusercontent.com/54464773/194827503-b1eead1a-e09a-41ca-9d9b-0a7a6f0ad6a0.mp4

الاستخدام

root@kitploit:~
 __             __   __        __   __   __
/__` |__|  /\  |  \ /  \ |  | /__` |__) |__)  /\  \ /
.__/ |  | /~~\ |__/ \__/ |/\| .__/ |    |  \ /~~\  |


الاستخدام: ShadowSpray.exe [-d FQDN] [-dc FQDN] [-u USERNAME] [-p PASSWORD] [-r] [-re] [-cp CERT_PASSWORD] [-ssl]

    -r   (--RestoreShadowCred)       استعادة سمة "msDS-KeyCredentialLink" بعد انتهاء الهجوم. (اختياري)
    -re  (--Recursive)               تنفيذ هجوم ShadowSpray بشكل متكرر. (اختياري)
    -cp  (--CertificatePassword)     كلمة مرور الشهادة. (افتراضي = كلمة مرور عشوائية)


الخيارات العامة:
    -u  (--Username)                 اسم المستخدم للمصادقة الأولية على LDAP. (اختياري)
    -p  (--Password)                 كلمة المرور للمصادقة الأولية على LDAP. (اختياري)
    -d  (--Domain)                   FQDN للنطاق. (اختياري)
    -dc (--DomainController)         FQDN لوحدة تحكم النطاق. (اختياري)
    -ssl                             استخدام LDAP عبر SSL. (اختياري)
    -y  (--AutoY)                    لا تطلب تأكيدًا لبدء هجوم ShadowSpray. (اختياري)

قائمة المهام

  • إعادة هيكلة وتنظيف الكود!!!
  • إضافة خيار الإخراج المفصل (Verbose)
  • إضافة خيار لحفظ KeyCredentials المضافة / TGT المطلوب / NT Hashes المجمعة إلى ملف على القرص
  • نسخة بايثون ;)
  • سيتم الترحيب بالاقتراحات الأخرى

التخفيف والكشف

مأخوذ من منشور مدونة إيلاد شامير حول Shadow Credentials:

  • إذا لم تكن مصادقة PKINIT شائعة في البيئة أو غير شائعة للحساب المستهدف، فإن حدث "تم طلب تذكرة مصادقة Kerberos (TGT)" (4768) يمكن أن يشير إلى سلوك غير طبيعي عندما لا تكون سمات معلومات الشهادة فارغة.

  • إذا تم تكوين SACL لتدقيق تعديلات كائنات Active Directory للحساب المستهدف، فإن حدث "تم تعديل كائن خدمة الدليل" (5136) يمكن أن يشير إلى سلوك غير طبيعي إذا لم يكن الموضوع الذي يغير msDS-KeyCredentialLink هو حساب مزامنة Azure AD Connect أو حساب خدمة ADFS، والذي سيعمل عادةً كخادم توفير المفاتيح ويقوم بشكل شرعي بتعديل هذه السمة للمستخدمين.

  • تحكم وقائي أكثر تحديدًا هو إضافة إدخال تحكم الوصول (ACE) لرفض وصول الجميع (EVERYONE) إلى تعديل سمة msDS-KeyCredentialLink لأي حساب ليس من المفترض أن يتم تسجيله في مصادقة Key Trust غير المعتمدة على كلمة المرور، وخاصة الحسابات المميزة.

  • كشف UnPACing و Shadow Credentials بقلم هنري هامبارتسوميان من FalconForce

كشوفات خاصة بـ ShadowSpray:

  • تحاول هذه الأداة تعديل كل كائن مستخدم/كمبيوتر في النطاق في إطار زمني قصير جدًا، وعندما تفشل (في معظم الأحيان) تقوم بإنشاء خطأ LDAP_INSUFFICIENT_ACCESS. من الممكن بناء كشف حول ذلك باستخدام نفس نهج كشف رش كلمات المرور العادي.

شكر وتقدير

  • إيلاد شامير لأبحاثه حول Shadow Credentials وأداته الرائعة Whisker.
  • ويل شرودر وكل من ساهم في Rubeus الذي نعرفه ونحبه جميعًا. بشكل أساسي، كل وظائف TGT/TGS/UnPACTheHash مأخوذة من هناك.
  • Cube0x0 بعض الكود (تحديدًا تعديلات سمات LDAP عبر WINAPI) مأخوذ من أداته المذهلة KrbRelay.
  • مايكل جرافنتر لأداته DSInternals والتي تم استخدامها هنا للمساعدة في وظائف Shadow Credentials.
  • Orange-Cyberdefense لعملهم على GOAD، مختبر أبحاث Active Directory الذي أستخدمه والذي يمكنك رؤيته في فيديو العرض والصور.
  • مارتجن لارمان لشريط التقدم الجميل المستخدم في هذه الأداة.
تنزيل الأداة