Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
KrbRelayUp — KrbRelayUp - a universal no-fix local privilege escalation in windows domain environments where LDAP signing is not enforced (the default settings). | Kitploit
ツール/GitHubGitHub/dec0ne/krbrelayup
Privilege EscalationExploitationImpersonation ToolsPost-ExploitationPenetration TestingAuthenticationRed Teaming
GitHubdec0ne/krbrelayup

KrbRelayUp

KrbRelayUp - a universal no-fix local privilege escalation in windows domain environments where LDAP signing is not enforced (the default settings).

リポジトリを見る
1.7k21024年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

KrbRelayUp

Rubeus と KrbRelay の機能の一部(および謝辞セクションにあるその他の honorable mentions)をラップしたシンプルなツールで、以下の攻撃プリミティブの悪用を効率化します。

  1. (任意)新しいマシンアカウントの作成(New-MachineAccount)
  2. ローカルマシンアカウントの認証強制(KrbRelay)
  3. LDAP への Kerberos リレー(KrbRelay)
  4. RBCD 権限を追加し、ローカルマシンへの特権 ST を取得(Rubeus)
  5. その ST を使用してローカルの Service Manager に認証し、NT/SYSTEM として新しいサービスを作成(SCMUACBypass)

これは本質的に、LDAP 署名が適用されていない(デフォルト設定の)Windows ドメイン環境における、普遍的な修正不要のローカル権限昇格です。

更新: こちらに、この攻撃を手動で行う方法に関する @an0n_r0 による優れた解説があります(この攻撃経路向けのオリジナルツールを使用: PowerMad/SharpMad、KrbRelay、Rubeus、SCMUACBypass)

更新 - Shadow Credentials サポート

シャドウクレデンシャルを使用してこの攻撃プリミティブをサポートする機能を追加しました。これにより、別のマシンアカウントを追加(または所有)する必要がなくなります。

注: この攻撃方法は、S4U2Self の悪用により、Protected Users(または「アカウントは機密扱いで、委任できません」)の緩和策をバイパスします。

  1. ローカルマシンアカウントの認証強制(KrbRelay)
  2. LDAP への Kerberos リレー(KrbRelay)
  3. 新しい KeyCredential を生成し、ローカルマシンアカウントの 'msDS-KeyCredentialLink' 属性に追加します。(Whisker と KrbRelay)
  4. その KeyCredential を使用して PKInit 経由でローカルマシンアカウントの TGT を取得します。(Rubeus)
  5. TGT を使用して S4U2Self と TGSSUB 経由でローカルマシンへの特権 ST を取得します。(Rubeus)
  6. その ST を使用してローカルの Service Manager に認証し、NT/SYSTEM として新しいサービスを作成します。(SCMUACBypass)

更新: こちらに、この攻撃の ShadowCred メソッドを手動で行う方法に関する @icyguider による優れた解説があります(この攻撃経路向けのオリジナルツールを使用: KrbRelay、Rubeus、SCMUACBypass)。また、NimCrypt2 を使用して各種ツールをパックし、防御機構による検出の一部を回避する方法についても説明されています。

更新 - ADCS Web Enrollment サポート

マシン KRB 認証を(LDAP の代わりに)ADCS Web Enrollment へリレーするサポートを追加しました。この攻撃は LDAP へリレーしないため、ドメインで LDAP 署名が適用されていないという要件が不要になります。

注: この攻撃方法は、S4U2Self の悪用により、Protected Users(または「アカウントは機密扱いで、委任できません」)の緩和策をバイパスします。

  1. ローカルマシンアカウントの認証強制(KrbRelay)
  2. ADCS(HTTP)への Kerberos リレー(KrbRelay と ADCSPwn)
  3. ローカルマシンアカウントに代わって証明書要求を生成し、ADCS Web Enrollment に送信して、最後にローカルマシンアカウントの証明書を取得します(ADCSPwn)
  4. その証明書を使用して PKInit 経由でローカルマシンアカウントの TGT を取得します。(Rubeus)
  5. TGT を使用して S4U2Self と TGSSUB 経由でローカルマシンへの特権 ST を取得します。(Rubeus)
  6. その ST を使用してローカルの Service Manager に認証し、NT/SYSTEM として新しいサービスを作成します。(SCMUACBypass)

使用方法

root@kitploit:~
KrbRelayUp - Relaying you to SYSTEM

FULL: 攻撃チェーン全体を実行します。オプションは RELAY と同じです。ツールがディスク上にある必要があります。

RELAY: 攻撃の第一フェーズです。ローカルマシンアカウントからの Kerberos 認証を強制し、それを LDAP にリレーして、RBCD または SHADOWCRED を使用してローカルマシンに対する制御プリミティブを作成します。
使用法: KrbRelayUp.exe relay -d FQDN -cn COMPUTERNAME [-c] [-cp PASSWORD | -ch NTHASH]

    -m   (--Method)                   LDAP へのリレー成功後に使用する悪用手法 <rbcd/shadowcred> (default=rbcd)
    -p   (--Port)                     Com Server 用ポート (default=12345)
    -cls (--Clsid)                    ローカルマシンアカウントからの Kerberos 認証を強制するために使用する CLSID (default=90f18417-f0f1-484e-9d3c-59dceee5dbd8)

    # RBCD メソッド:
    -c   (--CreateNewComputerAccount) RBCD 用に新しいコンピュータアカウントを作成します。現在認証されているユーザーが使用されます。
    -cn  (--ComputerName)             RBCD 用に攻撃者が所有するコンピュータアカウントの名前。 (default=KRBRELAYUP$)
    -cp  (--ComputerPassword)         RBCD 用コンピュータアカウントのパスワード。 (default=RANDOM [-c が有効な場合])

    # SHADOWCRED メソッド:
    -f   (--ForceShadowCred)          新しいシャドウクレデンシャルを追加する前に、攻撃対象のコンピュータアカウントの msDS-KeyCredentialLink 属性をクリアします。 (任意)

    # ADCS メソッド:
    -ca  (--CAEndpoint)               CA エンドポイントの FQDN (default = DC と同じ)
    -https                            セキュアな HTTPS 経由で CA エンドポイントに接続します (HTTP の代わりに)
    -cet (--CertificateTemplate)      要求する証明書テンプレート (default=Machine)


SPAWN: 攻撃の第二フェーズです。適切な制御プリミティブを使用して Kerberos サービスチケットを取得し、それを使用して SYSTEM として実行される新しいサービスを作成します。
使用法: KrbRelayUp.exe spawn -d FQDN -cn COMPUTERNAME [-cp PASSWORD | -ch NTHASH] <-i USERTOIMPERSONATE>

    -m   (--Method)                   RELAY フェーズで使用した悪用手法 <rbcd/shadowcred> (default=rbcd)
    -i   (--Impersonate)              偽装するユーザー。対象コンピュータのローカル管理者である必要があります。 (default=Administrator)
    -s   (--ServiceName)              作成するサービスの名前。 (default=KrbSCM)
    -sc  (--ServiceCommand)           サービスコマンド [binPath]。 (default = SYSTEM として cmd.exe を起動)

    # RBCD メソッド:
    -cn  (--ComputerName)             RBCD 用に攻撃者が所有するコンピュータアカウントの名前。 (default=KRBRELAYUP$)
    -cp  (--ComputerPassword)         RBCD 用コンピュータアカウントのパスワード。 (-cp または -ch のいずれかを指定する必要があります)
    -ch  (--ComputerPasswordHash)     RBCD 用コンピュータアカウントのパスワード NT ハッシュ。 (-cp または -ch のいずれかを指定する必要があります)

    # SHADOWCRED | ADCS メソッド:
    -ce  (--Certificate)              Base64 エンコードされた証明書、または証明書ファイルへのパス
    -cep (--CertificatePassword)      証明書パスワード (該当する場合)


KRBSCM: 現在読み込まれている Kerberos サービスチケットを使用して、SYSTEM として実行される新しいサービスを作成します。
使用法: KrbRelayUp.exe krbscm <-s SERVICENAME> <-sc SERVICECOMMANDLINE>

    -s  (--ServiceName)              作成するサービスの名前。 (default=KrbSCM)
    -sc (--ServiceCommand)           サービスコマンド [binPath]。 (default = SYSTEM として cmd.exe を起動)


一般オプション:
    -d  (--Domain)                   ドメインの FQDN。 (任意)
    -dc (--DomainController)         ドメインコントローラの FQDN。 (任意)
    -ssl                             LDAP over SSL を使用します。 (任意)
    -n                               ST をインポートする際に PTT の代わりに CreateNetOnly (ディスク上にある必要があります) を使用します (FULL モード使用時に有効)
    -v  (--Verbose)                  詳細出力を表示します。 (任意)

例

example example example

TODO

  • コードのリファクタリングとクリーンアップ!!!
  • RELAY メソッドとして ShadowCred 攻撃を追加
  • TGTDELEG 攻撃を SPAWN メソッドに追加し、Network Service->SYSTEM シナリオで使用できるようにする (potatoes の代替)
  • RELAY と SPAWN メソッドを 1 回の実行に結合して、単一の完全なコマンドとして使用できるようにする際に発生している問題を修正。おそらく、RELAY と SPAWN の両機能が COM Server の初期化中にフックに依存していることが原因 (RELAY が COM Server を初期化すると、SPAWN はフックを配置するために再初期化できない)

緩和策と検出

  • LDAP 署名と LDAP チャネルバインディングを適用して、マシンアカウントの KRB 認証の LDAP へのリレーを緩和します。これは「Domain Controller: LDAP server signing requirements」GPO で構成できます。(この件に関するツイートについて Will Dormann に感謝します)
  • AD の MS-DS-Machine-Account-Quota 属性を 0 に設定して、攻撃に必要な前提条件の取得を困難にします。これにより、任意のユーザーがドメインに新しいマシンアカウントを追加する機能が削除されます。これは AD における危険なデフォルト設定です。必ず変更してください。
  • すべての管理者アカウントに「アカウントは機密扱いで、委任できません」フラグを設定する(または Protected Users に入れる)ことで、攻撃経路を完了するために必要な権限を持ち、かつ委任可能なアカウントが存在しないようにします。(このツイートについて Christoph Falta に感謝します)
  • ADCS リレーへの緩和策 - certsrv サイトで TLS の使用を強制し、IIS で Extended Protection for Authentication (EPA) を有効にすると、ADCS へのリレーを防ぐことができます。(彼のツイートで指摘してくれた Will Dormann に感謝します。これは Dirk-jan Mollema の Relaying Kerberos over DNS using krbrelayx and mitm6 に関する投稿でも言及されています)
  • 監視および検出ルールに関するリソース:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden)。主に 127.0.0.1 からの Kerberos による Service Manager への認証に関するルールです。素晴らしい仕事です!。
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ (John Dwyer @TactiKoolSec)
    4. ()

謝辞

  • James Forshaw - Kerberos リレーに関する研究、およびKerberos サービスチケットを Service Manager へのローカル認証に使用する方法を解明した功績。これはこの攻撃プリミティブをローカルのみにするために欠けていたピースでした(それまでは、ST をリモートマシンにエクスポートしてから使用し、対象マシンへの特権アクセスを取得する必要がありました)。また、このプロジェクトで使用された彼の New-MachineAccount 機能にも感謝します。
  • Cube0x0 - 彼の KrbRelay に関する素晴らしい研究がなければ、このプロジェクトは存在しませんでした。多くのコードはそこから取られており、Kerberos リレーがどのように機能するかについてより深い理解を得ることができました(コンセプトをより深く理解したい人には、コードを読むことを強くお勧めします)。
  • Elad Shamir - Shadow Credentials に関する研究と、彼の素晴らしいツール Whisker。このツールに Shadow Credentials 攻撃のサポートを追加するために、彼のコードの一部(そしてもちろん cube0x0 の KrbRelay コードも)が使用されました。
  • Will Schroeder と、誰もが知って愛用している Rubeus に貢献したすべての人々。基本的に、RBCD-S4U 機能のすべてはそこから取られました。また、Certify と Certified Pre-Owned ホワイトペーパー(Lee Christensen にもクレジットが与えられます)は、ADCS Web Enrollment リレーオプションの追加時に使用されました。
  • batsec と ADCSPwn に貢献したすべての人々。ADCS Web Enrollment リレーオプションに関連する多くのコードは、この素晴らしいツールから取られました。
  • Michael Grafnetter - Shadow Credentials 機能の実装に使用された彼のツール DSInternals に感謝します。
  • Orange-Cyberdefense - デモビデオと画像で見ることができる、私が使用している Active Directory 研究ラボ への取り組みに感謝します。
ツールをダウンロード
https://twitter.com/cyb3rops/status/1519241598311321601
@cyb3rops
GOAD