Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
zBang — 읽기 전용 LDAP 쿼리를 통해 권한 계정 위협, 섀도우 관리자, Skeleton Key 악성코드, SID 기록 남용, 위험한 SPN, Kerberos 위임 설정 오류를 스캔하는 Active Directory 위험 평가 도구입니다. | Kitploit
도구/GitHubGitHub/cyberark/zbang
Privilege EscalationVulnerability AnalysisPenetration Testing
GitHubcyberark/zbang

zBang

읽기 전용 LDAP 쿼리를 통해 권한 계정 위협, 섀도우 관리자, Skeleton Key 악성코드, SID 기록 남용, 위험한 SPN, Kerberos 위임 설정 오류를 스캔하는 Active Directory 위험 평가 도구입니다.

저장소 보기
342624년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

zBang은 스캔된 네트워크에서 잠재적인 권한 계정 위협을 탐지하는 특수 위험 평가 도구입니다.

조직 및 레드팀은 zBang을 활용하여 잠재적인 공격 벡터를 식별하고 네트워크의 보안 태세를 개선할 수 있습니다. 결과는 그래픽 인터페이스 또는 원시 출력 파일 검토를 통해 분석할 수 있습니다.

zBang에 대한 자세한 내용은 @Hechtov의 Big zBang Theory 블로그 게시물에서 확인할 수 있습니다:
https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/

이 도구는 다섯 가지 스캔 모듈로 구성되어 있습니다:

  1. ACLight 스캔 - 보호해야 하는 가장 권한 있는 계정(의심스러운 Shadow Admin 포함)을 발견합니다.
  2. Skeleton Key 스캔 - Skeleton Key 악성코드에 감염되었을 수 있는 도메인 컨트롤러를 발견합니다.
  3. SID History 스캔 - 보조 SID(SID History 속성)를 가진 도메인 계정의 숨겨진 권한을 발견합니다.
  4. RiskySPNs 스캔 - 도메인 관리자의 자격 증명 도용으로 이어질 수 있는 SPN의 위험한 구성을 발견합니다.
  5. Mystique 스캔 - 네트워크에서 위험한 Kerberos 위임 구성을 발견합니다.

편의를 위해 zBang에 대한 요약 데이터 시트도 제공됩니다:
https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf

실행 요구 사항

  1. 모든 도메인 사용자로 실행하십시오. 스캔에는 추가 권한이 필요하지 않습니다. 도구는 DC에 대한 읽기 전용 LDAP 쿼리를 수행합니다.
  2. 도메인에 가입된 머신(Windows 머신)에서 도구를 실행하십시오.
  3. PowerShell 버전 3 이상 및 .NET 4.5(Windows 8/2012 이상에서는 기본 제공됩니다).

빠른 시작 가이드

  1. 이 GitHub 저장소의 링크에서 릴리스 버전을 다운로드하여 실행하거나 원하는 컴파일러로 컴파일하십시오.
    • 브라우저를 통해 다운로드할 때는 다운로드한 zBang.exe 파일의 "차단 해제"가 필요할 수 있습니다.
  2. 시작 화면에서 실행하려는 스캔을 선택하십시오.
    다음 예제에서는 다섯 가지 스캔이 모두 선택되었습니다:

  1. 데모 결과를 보려면 "Reload"를 클릭하십시오.
    zBang 도구에는 기본 제공 초기 데모 데이터가 포함되어 있습니다. 다양한 스캔 결과를 보고 그래픽 인터페이스를 사용해 볼 수 있습니다.
  2. 네트워크에서 새 스캔을 시작하려면 "Launch"를 클릭하십시오. 새 창이 나타나고 다양한 스캔의 상태가 표시됩니다.

  1. 스캔이 완료되면 결과가 외부 zip 파일로 내보내졌다는 메시지가 나타납니다.

  1. 결과 zip 파일은 zBang과 같은 폴더에 있으며 스캔 시간과 날짜가 포함된 고유한 이름을 갖습니다. 또한 스캔을 다시 실행하지 않고도 이전 결과를 zBang GUI로 가져올 수 있습니다.
    이전 결과를 가져오려면 zBang 시작 화면에서 "Import"를 클릭하십시오.

zBang 결과 검토하기

A. ACLight 스캔:

ACLight 결과

  1. 스캔한 도메인을 선택하십시오.
  2. 발견된 가장 권한 있는 계정 목록이 표시됩니다.
  3. 왼쪽에는 그룹 구성원 자격으로 인해 권한을 얻는 "표준" 권한 계정이 표시됩니다.
  4. 오른쪽에는 "Shadow Admin"이 표시됩니다. 이러한 계정은 직접 ACL 권한 할당을 통해 권한을 얻습니다. 이 계정들은 표준 "도메인 관리자" 사용자보다 더 은밀할 수 있으므로 적절히 보호되지 않을 수 있습니다. 공격자는 종종 이러한 계정을 목표로 삼고 손상시키려 합니다.
  5. 각 계정을 더블 클릭하여 권한 그래프를 검토할 수 있습니다. 이는 해당 계정이 권한 있는 것으로 분류된 이유를 이해하는 데 도움이 될 수 있습니다.

ACLight 권한 트리

  1. 다양한 남용 가능한 ACL 권한은 작은 도움말 페이지에 설명되어 있습니다. 오른쪽 상단의 "물음표"를 클릭하여 확인하십시오:

  1. Shadow Admin 위협에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다 - “Shadow Admins – The Stealthy Accounts That You Should Fear The Most”:
    https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/

  2. 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 결과 폴더를 확인하십시오: "[zBang 압축 해제 결과 파일 경로]\ACLight-master\Results"에는 요약 보고서 - "Privileged Accounts - Layers Analysis.txt"가 있습니다.

  3. 발견된 각 권한 계정에 대해:

    • 권한 계정을 식별하십시오.
    • 계정에서 불필요한 권한을 제거하십시오.
    • 계정을 보호하십시오. 이 세 단계를 확인한 후 작은 선택 상자에 "V"를 표시하여 인터페이스에서 녹색으로 표시할 수 있습니다.
  4. 목표는 모든 계정이 녹색으로 "보안됨"으로 표시되도록 하는 것입니다.

B. Skeleton Key 스캔

  1. 스캔 페이지(위 섹션에서 관련 북마크 클릭)에는 스캔된 모든 DC 목록이 표시됩니다.
  2. 모두 깨끗하고 녹색으로 표시되었는지 확인하십시오.
  3. 스캔에서 잠재적으로 감염된 DC가 발견되면 조사 프로세스를 시작하는 것이 중요합니다.

Skeleton Key 스캔 결과

  1. Skeleton Key 악성코드에 대한 자세한 내용은 @PyroTek3의 블로그 게시물에서 확인할 수 있습니다 “Active Directory Domain Controller Skeleton Key Malware & Mimikatz”: https://adsecurity.org/?p=1255

C. SID History 스캔

  1. 이 스캔 페이지에는 보조 SID(SID History 속성)가 있는 도메인 계정 목록이 표시됩니다.
  2. 각 계정에는 두 개의 연결 화살표가 있으며, 하나는 왼쪽(기본 SID), 다른 하나는 오른쪽(보조 SID, 마스크 아이콘)에 있습니다.
  3. 기본 SID가 권한이 있으면 빨간색으로 표시되고, SID history가 권한이 있으면 빨간 마스크로 표시됩니다.
  4. 권한이 없는 기본 SID를 가지면서 동시에 권한 있는 보조 SID를 가진 계정과 같은 매우 위험한 상황을 찾아야 합니다.
    이 시나리오는 매우 의심스럽습니다. 이 계정을 확인하고 권한 있는 보조 SID를 받은 이유를 조사하십시오. 잠재적인 침입자에 의해 추가된 것이 아닌지 확인하십시오.

SID History 스캔 결과

* 시각화 편의를 위해 권한 없는 SID history가 있는 계정이 많은 경우(10개 이상) 덜 민감한 계정으로 간주되어 표시에서 필터링됩니다.

  1. 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오:
    “[zBang 압축 해제 결과 파일 경로]\SIDHistory\Results\Report.csv".
  2. SID History 남용에 대한 자세한 내용은 Ian Farr의 블로그 게시물에서 확인할 수 있습니다 “Security Focus: sIDHistory” by Ian Farr: https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/

D. RiskySPNs 스캔

  1. 스캔 결과 페이지에는 사용자 계정에 등록된 모든 SPN 목록이 표시됩니다.
  2. 사용자 계정이 권한 있는 계정이면 빨간색으로 표시됩니다.
  3. 권한 있는 계정에 등록된 SPN이 있으면 매우 위험합니다. 해당 SPN을 변경/비활성화하십시오. SPN에 머신 계정을 사용하거나 SPN이 등록된 사용자에게서 불필요한 권한을 제거하십시오. 또한 해당 사용자에게 강력한 암호를 할당하고 각 암호의 자동 순환을 구현하는 것이 좋습니다.

riskySPN 스캔 결과

  1. 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오:
    “[zBang 압축 해제 결과 파일 경로]\RiskySPN-master\Results\RiskySPNs-test.csv".
  2. Risky SPN에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다 “Service Accounts – Weakest Link in the Chain”:
    https://www.cyberark.com/blog/service-accounts-weakest-link-chain/

E. Mystique 스캔

  1. 스캔 결과 페이지에는 위임 권한이 신뢰된 모든 계정 목록이 포함됩니다.
  2. 세 가지 위임 유형이 있습니다: 제한 없음, 제한됨, 프로토콜 전환을 통한 제한됨. 계정 색상은 해당 위임 권한 유형에 따라 다릅니다.
  3. 오래되고 사용되지 않는 위임 권한 신뢰 계정을 비활성화하십시오. 특히 "제한 없음" 및 "프로토콜 전환을 통한 제한됨"과 같은 위험한 위임 유형을 확인하십시오. "제한 없음" 위임을 "제한됨" 위임으로 변환하여 특정 필요한 서비스에만 허용되도록 하십시오. "프로토콜 전환" 유형의 위임은 재검증되고 가능하면 비활성화되어야 합니다.

Mystique 스캔 결과

  1. 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오: “[zBang 압축 해제 결과 파일 경로]\Mystique-master\Results\delegation_info.csv".
  2. 위험한 위임 구성에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다 - “Weakness Within: Kerberos Delegation”: https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/

성능

zBang은 빠르게 실행되며 네트워크에 대한 특별한 권한이 필요하지 않습니다. 필요한 유일한 통신은 합법적인 읽기 전용 LDAP 쿼리를 통한 도메인 컨트롤러와의 통신이므로, 약 1,000개의 사용자 계정이 있는 네트워크에서 zBang의 일반적인 실행 시간은 7분입니다.
여러 트러스트 연결 도메인이 있는 대규모 네트워크를 스캔할 때는 도메인 트러스트 구성을 확인하거나 각 도메인 내에서 zBang을 별도로 실행하여 권한 및 연결 문제를 방지하는 것이 좋습니다.

체크섬

zBang 버전 1.2.1:
SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903

작성자

zBang은 전 세계 보안 팀을 돕기 위해 CyberArk Labs에서 빠르고 간단한 POC(개념 증명)로 개발되었습니다. 피드백과 의견을 환영합니다.

주요 연락처:
Asaf Hecht (@Hechtov), Nimrod Stoler (@n1mr0d5) 및 Lavi Lazarovitz (@__Curi05ity__)

도구 다운로드