Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
KrbRelayUp — # KrbRelayUp - विंडोज़ डोमेन वातावरण में एक सार्वभौमिक नो-फिक्स स्थानीय विशेषाधिकार वृद्धि, जहाँ LDAP साइनिंग लागू नहीं की गई है (डिफ़ॉल्ट सेटिंग्स)। | Kitploit
उपकरण/GitHubGitHub/dec0ne/krbrelayup
विशेषाधिकार वृद्धिशोषणपहचान छुपाने के उपकरणपोस्ट-शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHubdec0ne/krbrelayup

KrbRelayUp

# KrbRelayUp - विंडोज़ डोमेन वातावरण में एक सार्वभौमिक नो-फिक्स स्थानीय विशेषाधिकार वृद्धि, जहाँ LDAP साइनिंग लागू नहीं की गई है (डिफ़ॉल्ट सेटिंग्स)।

रिपॉजिटरी देखें
1.7k21074 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

KrbRelayUp

निम्नलिखित हमले के प्रिमिटिव के दुरुपयोग को सुव्यवस्थित करने के लिए Rubeus और KrbRelay की कुछ विशेषताओं (और आभार अनुभाग में कुछ अन्य सम्माननीय उल्लेखों) पर आधारित एक सरल रैपर:

  1. (वैकल्पिक) नई मशीन खाता निर्माण (New-MachineAccount)
  2. स्थानीय मशीन खाता प्रमाणीकरण coercion (KrbRelay)
  3. LDAP के लिए Kerberos रिले (KrbRelay)
  4. RBCD विशेषाधिकार जोड़ें और स्थानीय मशीन के लिए विशेषाधिकार प्राप्त ST प्राप्त करें (Rubeus)
  5. उक्त ST का उपयोग करके स्थानीय Service Manager में प्रमाणित करें और NT/SYSTEM के रूप में एक नई सेवा बनाएँ। (SCMUACBypass)

यह अनिवार्य रूप से Windows डोमेन वातावरण में एक सार्वभौमिक no-fix स्थानीय विशेषाधिकार वृद्धि है जहाँ LDAP साइनिंग लागू नहीं की जाती (डिफ़ॉल्ट सेटिंग्स)।

अपडेट: यहाँ @an0n_r0 द्वारा एक उत्कृष्ट विवरण है कि इस हमले को मैन्युअल रूप से कैसे किया जाए (इस हमले के पथ के लिए मूल टूल्स का उपयोग करके: PowerMad/SharpMad, KrbRelay, Rubeus और SCMUACBypass)

अपडेट - Shadow Credentials समर्थन

मैंने shadow credentials का उपयोग करके इस हमले के प्रिमिटिव का समर्थन करने के लिए कुछ विशेषताएँ जोड़ी हैं। ध्यान दें कि यह एक और मशीन खाता जोड़ने (या उसका स्वामित्व रखने) की आवश्यकता को समाप्त कर देता है।

नोट: यह हमला विधि S4U2Self दुरुपयोग के कारण Protected Users (या 'Account is sensitive and cannot be delegated') शमन को बायपास कर देती है।

  1. स्थानीय मशीन खाता प्रमाणीकरण coercion (KrbRelay)
  2. LDAP के लिए Kerberos रिले (KrbRelay)
  3. नई KeyCredential उत्पन्न करें और इसे स्थानीय मशीन खाते की 'msDS-KeyCredentialLink' विशेषता में जोड़ें। (Whisker और KrbRelay)
  4. उक्त KeyCredential का उपयोग करके PKInit के माध्यम से स्थानीय मशीन खाते के लिए TGT प्राप्त करें। (Rubeus)
  5. TGT का उपयोग करके S4U2Self और TGSSUB के माध्यम से स्थानीय मशीन के लिए विशेषाधिकार प्राप्त ST प्राप्त करें। (Rubeus)
  6. उक्त ST का उपयोग करके स्थानीय Service Manager में प्रमाणित करें और NT/SYSTEM के रूप में एक नई सेवा बनाएँ। (SCMUACBypass)

अपडेट: यहाँ @icyguider द्वारा एक उत्कृष्ट विवरण है कि इस हमले की ShadowCred विधि को मैन्युअल रूप से कैसे किया जाए (इस हमले के पथ के लिए मूल टूल्स का उपयोग करके: KrbRelay, Rubeus और SCMUACBypass) साथ ही विभिन्न टूल्स को पैक करने और रक्षात्मक तंत्र द्वारा कुछ पहचान से बचने के लिए NimCrypt2 के उपयोग के साथ।

अपडेट - ADCS Web Enrollment समर्थन

मैंने Machine KRB प्रमाणीकरण को ADCS Web Enrollment (LDAP के बजाय) पर रिले करने के लिए समर्थन जोड़ा है। यह डोमेन में LDAP Signing को लागू न करने की आवश्यकता को समाप्त कर देता है क्योंकि यह हमला LDAP पर रिले नहीं करता है।

नोट: यह हमला विधि S4U2Self दुरुपयोग के कारण Protected Users (या 'Account is sensitive and cannot be delegated') शमन को बायपास कर देती है।

  1. स्थानीय मशीन खाता प्रमाणीकरण coercion (KrbRelay)
  2. ADCS (HTTP) के लिए Kerberos रिले (KrbRelay और ADCSPwn)
  3. स्थानीय मशीन खाते की ओर से प्रमाणपत्र अनुरोध उत्पन्न करें, इसे ADCS Web Enrollment में जमा करें और अंत में स्थानीय मशीन खाते के लिए प्रमाणपत्र प्राप्त करें (ADCSPwn)
  4. उक्त प्रमाणपत्र का उपयोग करके PKInit के माध्यम से स्थानीय मशीन खाते के लिए TGT प्राप्त करें। (Rubeus)
  5. TGT का उपयोग करके S4U2Self और TGSSUB के माध्यम से स्थानीय मशीन के लिए विशेषाधिकार प्राप्त ST प्राप्त करें। (Rubeus)
  6. उक्त ST का उपयोग करके स्थानीय Service Manager में प्रमाणित करें और NT/SYSTEM के रूप में एक नई सेवा बनाएँ। (SCMUACBypass)

उपयोग

root@kitploit:~
KrbRelayUp - Relaying you to SYSTEM

FULL: Perform full attack chain. Options are identical to RELAY. Tool must be on disk.

RELAY: First phase of the attack. Will Coerce Kerberos auth from local machine account, relay it to LDAP and create a control primitive over the local machine using RBCD or SHADOWCRED.
Usage: KrbRelayUp.exe relay -d FQDN -cn COMPUTERNAME [-c] [-cp PASSWORD | -ch NTHASH]

    -m   (--Method)                   Abuse method to use in after a successful relay to LDAP <rbcd/shadowcred> (default=rbcd)
    -p   (--Port)                     Port for Com Server (default=12345)
    -cls (--Clsid)                    CLSID to use for coercing Kerberos auth from local machine account (default=90f18417-f0f1-484e-9d3c-59dceee5dbd8)

    # RBCD Method:
    -c   (--CreateNewComputerAccount) Create new computer account for RBCD. Will use the current authenticated user.
    -cn  (--ComputerName)             Name of attacker owned computer account for RBCD. (default=KRBRELAYUP$)
    -cp  (--ComputerPassword)         Password of computer account for RBCD. (default=RANDOM [if -c is enabled])

    # SHADOWCRED Method:
    -f   (--ForceShadowCred)          Clear the msDS-KeyCredentialLink attribute of the attacked computer account before adding our new shadow credentials. (Optional)

    # ADCS Method:
    -ca  (--CAEndpoint)               CA endpoint FQDN (default = same as DC)
    -https                            Connect to CA endpoint over secure HTTPS instead of HTTP)
    -cet (--CertificateTemplate)      Certificate template to request for (default=Machine)


SPAWN: Second phase of the attack. Will use the appropriate control primitive to obtain a Kerberos Service Ticket and will use it to create a new service running as SYSTEM.
Usage: KrbRelayUp.exe spawn -d FQDN -cn COMPUTERNAME [-cp PASSWORD | -ch NTHASH] <-i USERTOIMPERSONATE>

    -m   (--Method)                   Abuse method used in RELAY phase <rbcd/shadowcred> (default=rbcd)
    -i   (--Impersonate)              User to impersonate. should be a local administrator in the target computer. (default=Administrator)
    -s   (--ServiceName)              Name of the service to be created. (default=KrbSCM)
    -sc  (--ServiceCommand)           Service command [binPath]. (default = spawn cmd.exe as SYSTEM)

    # RBCD Method:
    -cn  (--ComputerName)             Name of attacker owned computer account for RBCD. (default=KRBRELAYUP$)
    -cp  (--ComputerPassword)         Password of computer account for RBCD. (either -cp or -ch must be specified)
    -ch  (--ComputerPasswordHash)     Password NT hash of computer account for RBCD. (either -cp or -ch must be specified)

    # SHADOWCRED | ADCS Method:
    -ce  (--Certificate)              Base64 encoded certificate or path to certificate file
    -cep (--CertificatePassword)      Certificate password (if applicable)


KRBSCM: Will use the currently loaded Kerberos Service Ticket to create a new service running as SYSTEM.
Usage: KrbRelayUp.exe krbscm <-s SERVICENAME> <-sc SERVICECOMMANDLINE>

    -s  (--ServiceName)              Name of the service to be created. (default=KrbSCM)
    -sc (--ServiceCommand)           Service command [binPath]. (default = spawn cmd.exe as SYSTEM)


General Options:
    -d  (--Domain)                   FQDN of domain. (Optional)
    -dc (--DomainController)         FQDN of domain controller. (Optional)
    -ssl                             Use LDAP over SSL. (Optional)
    -n                               Use CreateNetOnly (needs to be on disk) instead of PTT when importing ST (enabled if using FULL mode)
    -v  (--Verbose)                  Show verbose output. (Optional)

उदाहरण

example example example

TODO

  • कोड रीफैक्टरिंग और सफाई!!!
  • ShadowCred हमले को RELAY विधि के रूप में जोड़ें
  • SPAWN विधि में TGTDELEG हमला जोड़ें जिसका उपयोग Network Service->SYSTEM परिदृश्यों में किया जा सके (potatoes विकल्प)
  • RELAY और SPAWN विधियों को एक ही रन में संयोजित करने का प्रयास करते समय आ रही समस्या को ठीक करें ताकि इसे एक पूर्ण कमांड के रूप में उपयोग किया जा सके। संभवतः इसका संबंध इस तथ्य से है कि RELAY और SPAWN दोनों कार्यक्षमताएँ COM सर्वर के आरंभीकरण के दौरान hooks पर निर्भर करती हैं (एक बार RELAY अपने COM सर्वर को आरंभ कर देता है, तो SPAWN अपने hooks लगाने के लिए इसे पुनः आरंभ नहीं कर सकता)

शमन और पहचान

  • मशीन खाते के KRB प्रमाणीकरण के LDAP पर रिले को शमित करने के लिए LDAP Signing और LDAP Channel Binding लागू करें। इसे "Domain Controller: LDAP server signing requirements" GPO के माध्यम से कॉन्फ़िगर किया जा सकता है। (इस विषय पर आपके ट्वीट के लिए Will Dormann को धन्यवाद)
  • AD में MS-DS-Machine-Account-Quota विशेषता को 0 पर सेट करके हमले की आवश्यकताओं को प्राप्त करना कठिन बनाएँ, जिससे किसी भी उपयोगकर्ता की डोमेन में नई मशीन खाता जोड़ने की क्षमता समाप्त हो जाती है। यह AD में एक खतरनाक डिफ़ॉल्ट सेटिंग है - इसे बदलना सुनिश्चित करें।
  • सभी व्यवस्थापक खातों पर "Account is sensitive and cannot be delegated" फ़्लैग सेट करने से (या उन्हें protected users में डालने से) यह सुनिश्चित होगा कि हमले के पथ को पूरा करने के लिए आवश्यक विशेषाधिकारों वाला कोई भी खाता delegate नहीं किया जा सकता। (इस ट्वीट के लिए Christoph Falta को धन्यवाद)
  • ADCS रिले के लिए शमन - certsrv साइट पर TLS के उपयोग को लागू करना और IIS में Extended Protection for Authentication (EPA) को सक्षम करना ADCS पर रिले को रोकेगा। (अपने ट्वीट में यह बताने के लिए Will Dormann को धन्यवाद, इसका उल्लेख krbrelayx और mitm6 का उपयोग करके DNS पर Kerberos रिले करना पर Dirk-jan Mollema की पोस्ट में भी किया गया था)
  • संभावित निगरानी और पहचान नियमों के लिए संसाधन:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden)। मुख्य रूप से 127.0.0.1 से Kerberos के माध्यम से Service Manager तक प्रमाणीकरण के बारे में नियम, बहुत बढ़िया काम!
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ ( )

आभार

  • James Forshaw को उनके Kerberos रिलेिंग पर शोध और यह पता लगाने के लिए कि Service Manager में स्थानीय प्रमाणीकरण के लिए Kerberos Service Tickets का उपयोग कैसे किया जाए, जो इस हमले के प्रिमिटिव को केवल स्थानीय बनाने के लिए पहेली का लापता टुकड़ा था (उससे पहले, हमें इसका उपयोग करने और अपने लक्षित मशीन तक विशेषाधिकार प्राप्त पहुँच प्राप्त करने के लिए ST को दूरस्थ मशीन पर निर्यात करना पड़ता था)। साथ ही उनकी New-MachineAccount कार्यक्षमता के लिए जिसका उपयोग इस परियोजना में किया गया था।
  • Cube0x0 KrbRelay पर उनके अद्भुत कार्य के बिना यह परियोजना अस्तित्व में नहीं होती - बहुत सारा कोड वहाँ से लिया गया था और इससे मुझे गहरी समझ मिली कि Kerberos रिलेिंग कैसे काम करती है (मैं वास्तव में उन सभी को कोड देखने की सलाह देता हूँ जो इस अवधारणा को बेहतर ढंग से समझना चाहते हैं)।
  • Elad Shamir को Shadow Credentials पर उनके शोध और उनके शानदार टूल Whisker के लिए - इस टूल में Shadow Credentials हमले के लिए समर्थन जोड़ने हेतु उनके कोड के कुछ हिस्सों (और निश्चित रूप से cube0x0 के KrbRelay कोड) का उपयोग किया गया था।
  • Will Schroeder और उन सभी को जिन्होंने Rubeus में योगदान दिया, जिसे हम सभी जानते हैं और पसंद करते हैं। मूल रूप से सभी RBCD-S4U कार्यक्षमता वहाँ से ली गई थी। साथ ही, Certify और Certified Pre-Owned श्वेतपत्र के लिए (श्रेय Lee Christensen को भी जाता है) जिसका उपयोग ADCS Web Enrollment Relay विकल्प जोड़ते समय किया गया था।
  • batsec और उन सभी को जिन्होंने में योगदान दिया। ADCS Web Enrollment Relay विकल्प से संबंधित बहुत सारा कोड इस शानदार टूल से लिया गया था।
टूल डाउनलोड करें
John Dwyer
@TactiKoolSec
  • https://twitter.com/cyb3rops/status/1519241598311321601 (@cyb3rops)
  • ADCSPwn
  • Michael Grafnetter को उनके टूल DSInternals के लिए जिसका उपयोग यहाँ Shadow Credentials कार्यक्षमता में सहायता के लिए किया गया था।
  • Orange-Cyberdefense को GOAD पर उनके कार्य के लिए, Active Directory अनुसंधान प्रयोगशाला जिसका मैं उपयोग कर रहा हूँ और जिसे आप डेमो वीडियो और छवियों में देख सकते हैं।