Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DavRelayUp — Automatiza o escalonamento de privilégio local para SYSTEM em estações de trabalho Windows associadas ao domínio, retransmitindo a autenticação NTLM do WebDAV para o LDAP, aproveitando a delegação restrita baseada em recursos (RBCD) sem exigir a imposição de assinatura LDAP. | Kitploit
Ferramentas/GitHubGitHub/dec0ne/davrelayup
Escalada de PrivilégiosExploraçãoMovimento LateralAutenticaçãoRed Teaming
GitHubdec0ne/davrelayup

DavRelayUp

Automatiza o escalonamento de privilégio local para SYSTEM em estações de trabalho Windows associadas ao domínio, retransmitindo a autenticação NTLM do WebDAV para o LDAP, aproveitando a delegação restrita baseada em recursos (RBCD) sem exigir a imposição de assinatura LDAP.

Ver Repositório
57576há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DavRelayUp

Uma porta rápida e suja do KrbRelayUp com modificações para permitir o relay NTLM do webdav para LDAP, a fim de simplificar o abuso do seguinte primitivo de ataque:

  1. (Opcional) Criação de nova conta de máquina (New-MachineAccount)
  2. Forçar o início do serviço WebClient
  3. Iniciar o servidor de relay webdav (GoRelayServer - uma DLL golang que é embutida no DavRelayUp usando Costura.Fody)
  4. Coerção de autenticação da conta de máquina local (SharpSystemTriggers)
  5. Relay NTLM para LDAP
  6. Adicionar privilégios RBCD e obter ST privilegiado para a máquina local (Rubeus)
  7. Usar o referido ST para autenticar no Service Manager local e criar um novo serviço como NT/SYSTEM. (SCMUACBypass)

Esta é essencialmente uma escalada de privilégio local universal sem correção em estações de trabalho Windows ingressadas no domínio onde a assinatura LDAP não é aplicada (as configurações padrão).

Usage

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

Usage: DavRelayUp.exe [-c] [-cn COMPUTERNAME] [-cp PASSWORD | -ch NTHASH]

RBCD Options:
    -c   (--CreateNewComputerAccount) Create new computer account for RBCD. Will use the current authenticated user.
    -cn  (--ComputerName)             Name of attacker owned computer account for RBCD. (default=DAVRELAYUP$)
    -cp  (--ComputerPassword)         Password of computer account for RBCD. (default=RANDOM [if -c is enabled])
    -ch  (--ComputerPasswordHash)     Password NT hash of computer account for RBCD. (either -cp or -ch must be specified)
    -i   (--Impersonate)              User to impersonate. Should be a local administrator in the target computer. (default=Administrator)

KrbSCM Options:
    -s   (--ServiceName)              Name of the service to be created. (default=KrbSCM)
    -sc  (--ServiceCommand)           Service command [binPath]. (default = spawn cmd.exe as SYSTEM)

General Options:
    -p  (--Port)                     Port for WebDAV Server (default=55555)
    -d  (--Domain)                   FQDN of domain. (Optional)
    -dc (--DomainController)         FQDN of domain controller. (Optional)
    -ssl                             Use LDAP over SSL. (Optional)
    -n                               Use CreateNetOnly (needs to be on disk) instead of PTT when importing ST (Optional)
    -v  (--Verbose)                  Show verbose output. (Optional)
    -h  (--Help)                     Show help

Known Issues

Se o DavRelayUp ficar preso em um desses estágios - tente usar uma porta diferente especificando a flag [-p]

root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
root@kitploit:~
DavRelayUp - Relaying you to SYSTEM, again...

[+] WebClient Service started successfully
[+] Starting Relay Server on Port 55555
[+] Coercing System Authentication
[+] WebDAV Request: No Authorization header
[+] WebDAV Response: Sending 401 Unauthorized with "WWW-Authenticate: NTLM" header

Exemplos

https://github.com/Dec0ne/DavRelayUp/assets/54464773/4e791e8b-783c-48d3-b46b-8b22e2661ea1

exemplo

Compilação

  1. Compilar o GoRelayServer (já compilado e pronto neste repositório, mas caso queira fazê-lo você mesmo)
    root@kitploit:~
    PS C:\Tools\DavRelayUp> cd GoRelayServer
    PS C:\Tools\DavRelayUp\GoRelayServer> go build --buildmode=c-shared -ldflags="-s -w"  -o "../DavRelayUp/Costura64/GoRelayServer.dll" main.go
    
    Isso compilará a DLL GoRelayServer e a salvará em "DavRelayUp\DavRelayUp\Costura64\GoRelayServer.dll" -> Esta é a pasta da qual o Costura.Fody a embutirá no executável final DavRelayUp.exe.
  2. Abra o KrbRelayUp.sln no Visual Studio 2019
  3. Certifique-se de que a Configuração da Solução está definida como Release e pressione compilar (CTRL+SHIFT+B)

TODO

  • Adicionar ataque ShadowCred como método RELAY
  • Adicionar suporte a U2U para permitir o ataque sem a necessidade de uma conta de máquina

Mitigação e Detecção

  • Aplicar a assinatura LDAP e a vinculação de canal LDAP para mitigar o relay da autenticação da conta de máquina para LDAP. Isso pode ser configurado através do GPO "Domain Controller: LDAP server signing requirements". (Agradecimentos a Will Dormann pelo seu tweet sobre este assunto)
  • Tornar os requisitos do ataque mais difíceis de obter definindo o atributo MS-DS-Machine-Account-Quota no AD para 0, removendo assim a capacidade de qualquer utilizador adicionar uma nova conta de máquina ao domínio. Esta é uma configuração padrão perigosa no AD - certifique-se de alterá-la.
  • Definir a flag "A conta é sensível e não pode ser delegada" em todas as contas de administrador (ou colocá-las em utilizadores protegidos) faria com que não existisse nenhuma conta com os privilégios necessários que pudesse ser delegada para completar o caminho do ataque. (Agradecimentos a Christoph Falta por este tweet)
  • Recursos para possíveis regras de monitorização e deteção:
    1. https://github.com/tsale/Sigma_rules/blob/main/windows_exploitation/KrbRelayUp.yml (@Kostastsale)
    2. https://twitter.com/SBousseaden/status/1518976397364056071 (@SBousseaden). Principalmente a regra sobre autenticação no Service Manager via Kerberos a partir de 127.0.0.1, Excelente trabalho!.
    3. https://www.linkedin.com/posts/john-dwyer-xforce_threathunting-threatdetection-blueteam-activity-6924739962131140608-py45/ (John Dwyer @TactiKoolSec)

Agradecimentos

  • James Forshaw por descobrir como usar Kerberos Service Tickets para autenticação LOCAL no Service Manager, que foi a peça que faltava para tornar este primitivo de ataque apenas local (antes disso, tínhamos que exportar o ST para uma máquina remota para usá-lo e obter acesso privilegiado à nossa máquina alvo).
  • Kevin Robertson pela sua funcionalidade New-MachineAccount que foi usada neste projeto.
  • Cube0x0 pela sua funcionalidade SharpSystemTriggers (especificamente SharpEfsTrigger) que foi usada neste projeto.
  • Elad Shamir pela sua pesquisa sobre RBCD - Wagging the Dog
  • Will Schroeder e todos que contribuíram para o Rubeus que todos conhecemos e amamos. Basicamente, toda a funcionalidade RBCD-S4U foi retirada de lá.
  • Orange-Cyberdefense pelo seu trabalho no GOAD, o laboratório de pesquisa de Active Directory que estou a usar e que pode ser visto no vídeo de demonstração e nas imagens.
  • Shantanu Khandelwal pelo seu interessante post no blog sobre Red Team: How to embed Golang tools in C#
  • O GoRelayServer foi construído sobre o trabalho realizado no go-ldap que modifiquei para permitir o relay NTLM webdav-to-ldap. Também agradecimentos a Mariusz Banach pelo SharpWebServer que usei para aprender como funciona a autenticação NTLM webdav e implementá-lo como o listener do servidor no GoRelayServer.
Baixar ferramenta