
Wonkaは、Local Security Authority (LSA) キャッシュからKerberosチケットを抽出する優れたWindowsツールです。チケットを見つけるようなものですが、セキュリティ研究やペネトレーションテストのためのものです!🎫
「私たちは音楽を作る者であり、夢を夢見る者である。」 - ウィリー・ウォンカ
Wonka は、Local Security Authority (LSA) キャッシュから Kerberos チケットを抽出する、甘い Windows ツールです。まるでチケットを見つけるような感覚ですが、セキュリティ研究やペネトレーションテストのためのものです! 🎫
オプション 1: 単一実行ファイルをビルド(推奨)
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true
オプション 2: シンプルビルド
dotnet build --configuration Release
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]
引数なしで
.\Wonka.exeを実行すると(または-h)、ヘルプが表示されます。何かを行うにはdumpまたはlistを明示的に指定する必要があります。
Wonka は実行中の権限に応じて動作を適応させます:
/luidと/serviceはダンプ専用のフィルターです。listと組み合わせるとエラーになります。
# ヘルプを表示(引数なしで実行しても表示されます)
.\Wonka.exe -h
# アクセス可能なすべてのチケットをダンプ(昇格時は全セッション、そうでない場合は自分のみ)
.\Wonka.exe dump
# チケットを持っているユーザーを列挙するだけ(ブロブは取得しない)(管理者)
.\Wonka.exe list
# 1 つのログオンセッションから 1 つの krbtgt チケット(TGT)を取得
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15
[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3
-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------
listモードでは、Ticket b64/EncTypeの行が省略される以外は出力は同じです。抽出可能なチケットブロブなしでメタデータだけが表示されます。
Wonka/
├── Program.cs # CLI 解析+チケット抽出ロジック
├── Winapi.cs # Windows API 定義
└── Wonka.csproj # プロジェクトファイル
OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf - SYSTEM 権限借用(管理者パス)LsaRegisterLogonProcess - 特権 LSA 登録(管理者パス)LsaConnectUntrusted - 現在のユーザーに対する非特権 LSA 接続(標準ユーザーパス)LsaEnumerateLogonSessions - セッションの列挙LsaCallAuthenticationPackage - Kerberos 通信昇格時(管理者):
LsaRegisterLogonProcess)/luid / /service でフィルター)list モードではメタデータのみ)標準ユーザー:
LsaConnectUntrusted)— 権限借用は不要{0,0})を照会| 問題 | 解決策 |
|---|---|
| "Could not impersonate as SYSTEM" | 管理者として実行する(または標準ユーザーとして実行して自分のチケットのみをダンプする) |
| "Could not initialize LSA" | Windows の互換性を確認する |
| "No tickets found" | Kerberos が使用されていることを確認する(klist) |
「賢い人ほど、時にはちょっとしたナンセンスを楽しむものだ。」
このツールは許可されたセキュリティ研究とテストのみを目的としています。ウォンカの工場と同様、許可を得てから入場してください! 🏭
責任を持って使用してください:
ウォンカのチョコレートのように甘美な Kerberos チケット抽出を必要とするセキュリティ専門家のために作成されました。大きな力には大きな責任が伴うことを忘れないでください!
「善行は疲れた世界の中で輝く。」 🌟
| コマンド | 説明 |
|---|
.\Wonka.exe(引数なし) | ヘルプを表示 |
.\Wonka.exe dump | アクセス可能なすべてのセッションのチケット(base64)を抽出 |
.\Wonka.exe list | ユーザーとチケットのメタデータのみを一覧表示(base64 は抽出しない) |
.\Wonka.exe dump /luid:<luid> | 指定した LUID(16 進数 0x3e7 または 10 進数 999)のセッションのみをダンプ |
.\Wonka.exe dump /service:<name> | サーバー名に <name> を含むチケットのみをダンプ(例:krbtgt、cifs/host.domain) |
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt | フィルターを組み合わせて1 つのチケットをダンプ |
.\Wonka.exe -h | ヘルプを表示 |