
Whisker는 대상 계정에 "Shadow Credentials"를 효과적으로 추가하기 위해 msDS-KeyCredentialLink 특성을 조작하여 Active Directory 사용자 및 컴퓨터 계정을 탈취하는 C# 도구입니다.
Whisker는 Active Directory 사용자 및 컴퓨터 계정의 msDS-KeyCredentialLink 특성을 조작하여 대상 계정에 "Shadow Credentials"를 효과적으로 추가하는 C# 도구입니다.
이 도구는 Michael Grafnetter (@MGrafnetter)의 DSInternals 코드를 기반으로 합니다.
이 공격이 성공하려면 환경에 최소 Windows Server 2016을 실행하는 도메인 컨트롤러가 있어야 하며, PKINIT Kerberos 인증을 허용하기 위해 도메인 컨트롤러에 서버 인증 인증서가 있어야 합니다.
자세한 내용은 Shadow Credentials: Abusing Key Trust Account Mapping for Takeover 게시물에서 확인할 수 있습니다.

/target:<samAccountName>: 필수. 대상 이름을 설정합니다. 컴퓨터 개체는 '$' 기호로 끝나야 합니다.
/domain:<FQDN>: 선택 사항. 대상 FQDN(정규화된 도메인 이름)을 설정합니다. 제공하지 않으면 현재 사용자의 FQDN을 확인하려고 시도합니다.
/dc:<IP/HOSTNAME>: 선택 사항. 대상 도메인 컨트롤러(DC)를 설정합니다. 제공하지 않으면 PDC(기본 도메인 컨트롤러)를 대상으로 시도합니다.
/path:<PATH>: 선택 사항. 인증용으로 생성된 자체 서명 인증서를 저장할 경로를 설정합니다. 제공하지 않으면 인증서가 Base64 blob으로 출력됩니다.
/password:<PASSWORD>: 선택 사항. 저장된 자체 서명 인증서의 비밀번호를 설정합니다. 제공하지 않으면 임의의 비밀번호가 생성됩니다.
예: Whisker.exe add /target:computername$ /domain:constoso.local /dc:dc1.contoso.local /path:C:\path\to\file.pfx /password:P@ssword1
/target:<samAccountName>: 필수. 대상 이름을 설정합니다. 컴퓨터 개체는 '$' 기호로 끝나야 합니다.
/deviceID:<GUID>: 필수. 대상 개체의 msDS-KeyCredentialLink 특성에서 제거할 값의 DeviceID를 설정합니다. 유효한 GUID여야 합니다.
/domain:<FQDN>: 선택 사항. 대상 FQDN(정규화된 도메인 이름)을 설정합니다. 제공하지 않으면 현재 사용자의 FQDN을 확인하려고 시도합니다.
/dc:<IP/HOSTNAME>: 선택 사항. 대상 도메인 컨트롤러(DC)를 설정합니다. 제공하지 않으면 PDC(기본 도메인 컨트롤러)를 대상으로 시도합니다.
예: Whisker.exe remove /target:computername$ /domain:constoso.local /dc:dc1.contoso.local /deviceid:2de4643a-2e0b-438f-a99d-5cb058b3254b
/target:<samAccountName>: 필수. 대상 이름을 설정합니다. 컴퓨터 개체는 '$' 기호로 끝나야 합니다.
/domain:<FQDN>: 선택 사항. 대상 FQDN(정규화된 도메인 이름)을 설정합니다. 제공하지 않으면 현재 사용자의 FQDN을 확인하려고 시도합니다.
/dc:<IP/HOSTNAME>: 선택 사항. 대상 도메인 컨트롤러(DC)를 설정합니다. 제공하지 않으면 PDC(기본 도메인 컨트롤러)를 대상으로 시도합니다.
예: Whisker.exe clear /target:computername$ /domain:constoso.local /dc:dc1.contoso.local
⚠️ 경고: 비밀번호 없는 인증용으로 구성된 계정의 msDS-KeyCredentialLink 특성을 지우면 중단이 발생합니다.
/target:<samAccountName>: 필수. 대상 이름을 설정합니다. 컴퓨터 개체는 '$' 기호로 끝나야 합니다.
/domain:<FQDN>: 선택 사항. 대상 FQDN(정규화된 도메인 이름)을 설정합니다. 제공하지 않으면 현재 사용자의 FQDN을 확인하려고 시도합니다.
/dc:<IP/HOSTNAME>: 선택 사항. 대상 도메인 컨트롤러(DC)를 설정합니다. 제공하지 않으면 PDC(기본 도메인 컨트롤러)를 대상으로 시도합니다.
예: Whisker.exe list /target:computername$ /domain:constoso.local /dc:dc1.contoso.local