Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Invoke-BadSuccessor.ps1 — Script de PowerShell para explotar automáticamente la vulnerabilidad BadSuccessor (CVE-2025-53779) | Kitploit
Herramientas/GitHubGitHub/b5null/invoke-badsuccessor.ps1
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónAutenticaciónRed Teaming
GitHubb5null/invoke-badsuccessor.ps1

Invoke-BadSuccessor.ps1

Script de PowerShell para explotar automáticamente la vulnerabilidad BadSuccessor (CVE-2025-53779)

Ver Repositorio
475hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Invoke-BadSuccessor

Abusar de los derechos de creación de Cuentas de Servicio Administradas Delegadas (dMSA) en Unidades Organizativas (UOs) vulnerables para escalar privilegios en entornos de Active Directory (vulnerabilidad BadSuccessor – CVE-2025-53779).


Overview

Invoke-BadSuccessor automatiza una cadena de ataque de escalada de privilegios explotando configuraciones incorrectas de dMSA y delegación en Active Directory de Windows Server 2025:

  • Identifica UOs donde el usuario actual (o sus grupos) tiene derechos CreateChild.
  • Crea o reutiliza una cuenta de máquina.
  • Crea o reutiliza una Cuenta de Servicio Administrada Delegada (dMSA).
  • Concede al usuario permisos GenericAll sobre la dMSA.
  • Configura atributos:
    • msDS-DelegatedMSAState = 2
    • msDS-ManagedAccountPrecededByLink = <DistinguishedName> (vincula la dMSA a una cuenta privilegiada)
  • Genera pasos de post-explotación listos para usar con Rubeus (a menos que se especifique -Quiet).

Esta técnica abusa del comportamiento de dMSA para escalar privilegios forjando tickets Kerberos usando credenciales de cuenta de máquina y solicitando tickets TGS para la cuenta de servicio con los privilegios de la cuenta de alto privilegio vinculada.


Features

  • Cadena de escalada de privilegios dMSA totalmente automatizada.
  • El modo silencioso (-Quiet) suprime las instrucciones de post-explotación.
  • Resolución inteligente de identidades para la opción -PrecededByIdentity (acepta usuarios, equipos u otros objetos de AD).
  • Maneja casos límite comunes como cuentas existentes, nombres distinguidos incorrectos y ausencia de RID 500 (admin por defecto).
  • Utiliza exclusivamente el módulo PowerShell de ActiveDirectory — no requiere binarios externos.

Functions

Get-ADObjectACL

Enumerador de ACL de bajo nivel para objetos de Active Directory. Envuelve Get-Acl en la unidad AD: y devuelve una lista limpia y filtrable de ACE con:

  • ObjectDN
  • IdentityReference
  • SecurityIdentifier
  • ActiveDirectoryRights
  • AccessControlType
  • Marcas de herencia

Soporta:

  • -SearchBase – limita la enumeración a un DN específico (ej., una UO objetivo)
  • -ExcludeDefaultSIDs – filtra los integrados ruidosos (Everyone, Authenticated Users, SELF, etc.)
  • -ExcludeAdmins – filtra grupos de administradores/infra basados en RID (Domain Admins, Enterprise Admins, etc.)

Find-VulnerableOU

Ayudante de enumeración de alto nivel que usa Get-ADObjectACL para encontrar UOs donde un usuario (o sus grupos) tiene derechos CreateChild.

Resuelve:

  • El usuario especificado (o el usuario actual por defecto)
  • Sus membresías de grupo transitivas
  • Todos los ACE donde SecurityIdentifier está en ese token y ActiveDirectoryRights contiene CreateChild

Add-ADObjectACL

Equivalente a Add-DomainObjectAcl de PowerView pero usando solo el módulo ActiveDirectory. Utiliza Get-Acl / Set-Acl en AD: para añadir ACEs.

Los derechos soportados incluyen:

  • All, GenericAll, GenericRead, GenericWrite
  • CreateChild, DeleteChild
  • ReadProperty, WriteProperty
  • Delete, WriteDacl, WriteOwner

Invoke-BadSuccessor

Función principal de la cadena de ataque que:

  1. Encuentra la primera UO vulnerable donde el usuario tiene CreateChild.
  2. Crea o reutiliza una cuenta de equipo en esa UO.
  3. Crea o reutiliza una MSA delegada en esa UO.
  4. Concede GenericAll sobre la dMSA al usuario.
  5. Configura:
    • msDS-DelegatedMSAState = 2
    • msDS-ManagedAccountPrecededByLink = <DN> de un objeto privilegiado.
  6. Opcionalmente imprime comandos de Rubeus para post-explotación a menos que se establezca -Quiet.

Usage

Basic

root@kitploit:~
Invoke-BadSuccessor

Quiet Mode (No Post-Exploitation Tips)

root@kitploit:~
Invoke-BadSuccessor -Quiet

Custom Names and DNS

root@kitploit:~
Invoke-BadSuccessor -ComputerName "WEB01" -ServiceAccountName "webpool_dMSA" -ServiceDnsHostName "web01.internal"

Custom Predecessor Object

root@kitploit:~
Invoke-BadSuccessor -PrecededByIdentity "svc_app"

El script resuelve automáticamente esta identidad en Usuarios, Equipos u objetos de dominio.


Post-Explotación

Rubeus

Comandos de ejemplo generados para la falsificación de tickets:

root@kitploit:~
Rubeus.exe hash /password:'Password123!' /user:Pwn$ /domain:<domain>
Rubeus.exe asktgt /user:Pwn$ /aes256:<AES256KEY> /domain:<domain>
Rubeus.exe asktgs /targetuser:attacker_dMSA$ /service:krbtgt/<domain> /dmsa /opsec /ptt /nowrap /outfile:ticket.kirbi /ticket:<BASE64TGT>

Rellena los marcadores de posición como <AES256KEY> y <BASE64TGT> con valores reales de los pasos anteriores.

Impacket

Comandos de ejemplo generados para la falsificación de tickets:

root@kitploit:~
getST.py '<domain>/Pwn$:Password123!' -k -no-pass -dmsa -self -impersonate 'attacker_dMSA$'

Requisitos

  • Módulo PowerShell de RSAT Active Directory instalado (funciona en Evil-WinRM o PowerShell estándar).

Instalación

  1. Clona o descarga el repositorio.
  2. Importa el script:
root@kitploit:~
. .\Invoke-BadSuccessor.ps1
  1. Enumera las UOs vulnerables:
root@kitploit:~
Find-VulnerableOU
  1. Ejecuta la cadena de ataque:
root@kitploit:~
Invoke-BadSuccessor

⚠️ Aviso legal

Solo para pruebas educativas y autorizadas. Úselo solo con permiso explícito. Los autores no asumen ninguna responsabilidad por el mal uso.


Autor

  • 💀 B5null
Descargar herramienta