
Wonka는 LSA(로컬 보안 기관) 캐시에서 Kerberos 티켓을 추출하는 멋진 Windows 도구입니다. 티켓을 찾는 것과 비슷하지만, 보안 연구 및 침투 테스트를 위한 것입니다! 🎫
"우리는 음악을 만드는 자들이며, 꿈을 꾸는 자들입니다." - 윌리 웡카
Wonka는 LSA(로컬 보안 기관) 캐시에서 Kerberos 티켓을 추출하는 달콤한 Windows 도구입니다. 보안 연구 및 침투 테스트를 위한 티켓 찾기와 같습니다! 🎫
옵션 1: 단일 실행 파일 빌드 (권장)
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true
옵션 2: 간단한 빌드
dotnet build --configuration Release
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]
.\Wonka.exe를 인수 없이 실행하면 도움말이 출력됩니다. 실제 작업을 수행하려면dump또는list를 명시적으로 전달해야 합니다.
Wonka는 실행 중인 권한에 따라 동작을 조정합니다:
/luid와/service는 덤프 전용 필터이며,list와 함께 사용하면 거부됩니다.
# Show help (also shown when run with no arguments)
.\Wonka.exe -h
# Dump every accessible ticket (all sessions if elevated, otherwise just yours)
.\Wonka.exe dump
# Just enumerate who has tickets, without pulling the blobs (admin)
.\Wonka.exe list
# Pull a single krbtgt ticket (TGT) for one logon session
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15
[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3
-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------
list모드에서는Ticket b64/EncType줄이 생략된다는 점을 제외하고 출력이 동일합니다. 추출 가능한 티켓 블롭 없이 메타데이터만 제공됩니다.
Wonka/
├── Program.cs # CLI parsing + ticket extraction logic
├── Winapi.cs # Windows API definitions
└── Wonka.csproj # Project file
OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf - SYSTEM 가장 (관리자 경로)LsaRegisterLogonProcess - 권한 있는 LSA 등록 (관리자 경로)LsaConnectUntrusted - 권한 없는 LSA 연결 (표준 사용자 경로)LsaEnumerateLogonSessions - 세션 열거LsaCallAuthenticationPackage - Kerberos 통신상승된 권한 (관리자):
LsaRegisterLogonProcess)/luid / /service에 일치하는 것만 또는 전체)list 모드에서는 메타데이터만)표준 사용자:
LsaConnectUntrusted) — 가장 불필요{0,0})| 문제 | 해결책 |
|---|---|
| "Could not impersonate as SYSTEM" | 관리자로 실행 (또는 표준 사용자로 실행하여 자신의 티켓만 덤프) |
| "Could not initialize LSA" | Windows 호환성 확인 |
| "No tickets found" | Kerberos가 사용 중인지 확인 (klist) |
"가끔씩 약간의 넌센스는 가장 현명한 사람들도 즐깁니다."
이 도구는 승인된 보안 연구 및 테스트 전용입니다. 웡카 공장처럼, 허가를 받고 입장하세요! 🏭
책임감 있게 사용하세요:
웡카의 초콜릿처럼 달콤하게 Kerberos 티켓을 추출해야 하는 보안 전문가를 위해 제작되었습니다. 기억하세요: 큰 힘에는 큰 책임이 따릅니다!
"지친 세상에서 선행은 그렇게 빛납니다." 🌟
| 명령어 | 설명 |
|---|
.\Wonka.exe (인수 없음) | 도움말 표시 |
.\Wonka.exe dump | 접근 가능한 모든 세션의 티켓(base64) 추출 |
.\Wonka.exe list | 사용자 및 티켓 메타데이터만 나열 — base64 추출 안 함 |
.\Wonka.exe dump /luid:<luid> | 지정된 LUID(16진수 0x3e7 또는 10진수 999)의 세션만 덤프 |
.\Wonka.exe dump /service:<name> | 서버 이름에 <name>이 포함된 티켓만 덤프 (예: krbtgt, cifs/host.domain) |
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt | 필터를 결합하여 단일 티켓 덤프 |
.\Wonka.exe -h | 도움말 표시 |