Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DavRelayUp — Automatisiert die lokale Privilegienausweitung zu SYSTEM auf in eine Domäne eingebundenen Windows-Workstations, indem NTLM-Authentifizierung von WebDAV an LDAP weitergeleitet wird, unter Nutzung ressourcenbasierter eingeschränkter Delegation (RBCD), ohne dass LDAP-Signierungserzwingung erforderlich ist. | Kitploit
Tools/GitHubGitHub/dec0ne/davrelayup
Privilege EscalationExploitationLaterale BewegungAuthentifizierungRed Teaming
GitHubdec0ne/davrelayup

DavRelayUp

Repository anzeigen
57576vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Automatisiert die lokale Privilegienausweitung zu SYSTEM auf in eine Domäne eingebundenen Windows-Workstations, indem NTLM-Authentifizierung von WebDAV an LDAP weitergeleitet wird, unter Nutzung ressourcenbasierter eingeschränkter Delegation (RBCD), ohne dass LDAP-Signierungserzwingung erforderlich ist.

Teilen

DavRelayUp

Eine schnelle und schmutzige Portierung von KrbRelayUp mit Änderungen, um NTLM-Relay von WebDAV zu LDAP zu ermöglichen, um den Missbrauch des folgenden Angriffsprimitivs zu vereinfachen:

  1. (Optional) Erstellung eines neuen Computerkontos (New-MachineAccount)
  2. Erzwungener Start des WebClient-Dienstes
  3. Starte den WebDAV-Relay-Server (GoRelayServer – eine Golang-DLL, die mit Costura.Fody in DavRelayUp eingebettet ist)
  4. Auth-Erzwingung des lokalen Computerkontos (SharpSystemTriggers)
  5. NTLM-Relay zu LDAP
  6. Hinzufügen von RBCD-Berechtigungen und Erhalten eines privilegierten ST für den lokalen Rechner (Rubeus)
  7. Verwenden dieses ST, um sich beim lokalen Service-Manager zu authentifizieren und einen neuen Dienst als NT/SYSTEM zu erstellen. (SCMUACBypass)

Dies ist im Wesentlichen eine universelle, nicht behebbare lokale Privilegienausweitung in domänenverbundenen Windows-Workstations, wenn LDAP-Signierung nicht erzwungen wird (die Standardeinstellungen).

Usage

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

Usage: DavRelayUp.exe [-c] [-cn COMPUTERNAME] [-cp PASSWORD | -ch NTHASH]

RBCD Options:
    -c   (--CreateNewComputerAccount) Create new computer account for RBCD. Will use the current authenticated user.
    -cn  (--ComputerName)             Name of attacker owned computer account for RBCD. (default=DAVRELAYUP$)
    -cp  (--ComputerPassword)         Password of computer account for RBCD. (default=RANDOM [if -c is enabled])
    -ch  (--ComputerPasswordHash)     Password NT hash of computer account for RBCD. (either -cp or -ch must be specified)
    -i   (--Impersonate)              User to impersonate. Should be a local administrator in the target computer. (default=Administrator)

KrbSCM Options:
    -s   (--ServiceName)              Name of the service to be created. (default=KrbSCM)
    -sc  (--ServiceCommand)           Service command [binPath]. (default = spawn cmd.exe as SYSTEM)

General Options:
    -p  (--Port)                     Port for WebDAV Server (default=55555)
    -d  (--Domain)                   FQDN of domain. (Optional)
    -dc (--DomainController)         FQDN of domain controller. (Optional)
    -ssl                             Use LDAP over SSL. (Optional)
    -n                               Use CreateNetOnly (needs to be on disk) instead of PTT when importing ST (Optional)
    -v  (--Verbose)                  Show verbose output. (Optional)
    -h  (--Help)                     Show help

Bekannte Probleme

Wenn DavRelayUp in einer dieser Phasen hängen bleibt – versuchen Sie, einen anderen Port zu verwenden, indem Sie das [-p] Flag angeben.

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
[+] WebDAV Request: No Authorization header
[+] WebDAV Response: Sending 401 Unauthorized with "WWW-Authenticate: NTLM" header

Beispiele

https://github.com/Dec0ne/DavRelayUp/assets/54464773/4e791e8b-783c-48d3-b46b-8b22e2661ea1

example

Erstellung

  1. GoRelayServer erstellen (bereits erstellt und in diesem Repository bereit, falls Sie es selbst machen möchten)
    root@kitploit:~
    PS C:\Tools\DavRelayUp> cd GoRelayServer
    PS C:\Tools\DavRelayUp\GoRelayServer> go build --buildmode=c-shared -ldflags="-s -w"  -o "../DavRelayUp/Costura64/GoRelayServer.dll" main.go
    
    Dies erstellt die GoRelayServer-DLL und speichert sie im Ordner "DavRelayUp\DavRelayUp\Costura64\GoRelayServer.dll" – das ist der Ordner, aus dem Costura.Fody sie in die endgültige DavRelayUp.exe einbettet.
  2. Öffnen Sie KrbRelayUp.sln in Visual Studio 2019
  3. Stellen Sie sicher, dass die Lösungskonfiguration auf Release gesetzt ist, und drücken Sie Build (STRG+UMSCHALT+B)

TODO

  • ShadowCred-Angriff als RELAY-Methode hinzufügen
  • U2U-Unterstützung hinzufügen, um den Angriff ohne Maschinenkonto zu ermöglichen

Abschwächung & Erkennung

  • Erzwingen Sie LDAP-Signierung und LDAP-Kanalbindung, um das Relay der Maschinenkonto-Authentifizierung an LDAP zu verhindern. Dies kann über die GPO „Domain Controller: LDAP server signing requirements“ konfiguriert werden. (Danke an Will Dormann für seinen Tweet zu dieser Angelegenheit)
  • Erschweren Sie die Erfüllung der Angriffsvoraussetzungen, indem Sie das MS-DS-Machine-Account-Quota-Attribut in AD auf 0 setzen, wodurch jedem Benutzer die Möglichkeit genommen wird, ein neues Maschinenkonto zur Domäne hinzuzufügen. Dies ist eine gefährliche Standardeinstellung in AD – stellen Sie sicher, dass Sie sie ändern.
  • Setzen Sie das Flag „Konto ist vertraulich und kann nicht delegiert werden“ auf allen Admin-Konten (oder legen Sie sie in geschützte Benutzer), damit es kein Konto mit den erforderlichen Berechtigungen gibt, das delegiert werden kann, um den Angriffspfad abzuschließen. (Danke an Christoph Falta für diesen Tweet)
  • Ressourcen für mögliche Überwachungs- und Erkennungsregeln:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden). Hauptsächlich die Regel zur Authentifizierung am Service-Manager über Kerberos von 127.0.0.1, großartige Arbeit!.
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ (John Dwyer @TactiKoolSec)

Danksagungen

  • James Forshaw für die Entdeckung, wie man Kerberos Service Tickets für die LOKALE Authentifizierung am Service-Manager verwendet, was das fehlende Puzzlestück war, um dieses Angriffsprimitiv lokal nur zu machen (davor mussten wir das ST auf einen entfernten Rechner exportieren, um es zu nutzen und privilegierten Zugriff auf unseren Zielrechner zu erhalten).
  • Kevin Robertson für seine New-MachineAccount-Funktionalität, die in diesem Projekt verwendet wurde.
  • Cube0x0 für seine SharpSystemTriggers-Funktionalität (insbesondere SharpEfsTrigger), die in diesem Projekt verwendet wurde.
  • Elad Shamir für seine Forschung über RBCD – Wagging the Dog
  • Will Schroeder und allen, die zu Rubeus beigetragen haben, das wir alle kennen und lieben. Im Wesentlichen wurde die gesamte RBCD-S4U-Funktionalität von dort übernommen.
  • Orange-Cyberdefense für ihre Arbeit an GOAD, dem Active-Directory-Forschungslabor, das ich verwende und das Sie im Demo-Video und in den Bildern sehen können.
  • Shantanu Khandelwal für seinen coolen Blogbeitrag über Red Team: How to embed Golang tools in C#
  • GoRelayServer wurde auf der Arbeit an go-ldap aufgebaut, die ich modifiziert habe, um das WebDAV-zu-LDAP-NTLM-Relay zu ermöglichen. Auch Dank an Mariusz Banach für SharpWebServer, das ich verwendet habe, um zu lernen, wie WebDAV-NTLM-Authentifizierung funktioniert, und es als Server-Listener in GoRelayServer implementiert habe.
Tool herunterladen