Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cyberark/zbang
权限提升漏洞分析渗透测试
GitHubcyberark/zbang

zBang

Active Directory 风险评估工具,通过只读 LDAP 查询扫描特权账户威胁、影子管理员、Skeleton Key 恶意软件、SID 历史滥用、有风险的 SPN 以及 Kerberos 委派错误配置。

查看仓库
342624年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

zBang 是一款特殊的风险评估工具,能够检测扫描网络中的潜在特权账户威胁。

组织及红队成员可利用 zBang 识别潜在攻击向量,提升网络安全态势。可通过图形界面或查看原始输出文件分析结果。

关于 zBang 的更多详情,请参阅 @Hechtov 撰写的博文《Big zBang Theory》: https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/

该工具由五个不同的扫描模块组成:

  1. ACLight 扫描 — 发现必须受到保护的最高特权账户,包括可疑的影子管理员。
  2. Skeleton Key 扫描 — 发现可能已感染 Skeleton Key 恶意软件的域控制器。
  3. SID History 扫描 — 发现域账户中具有辅助 SID(SID History 属性)的隐藏权限。
  4. RiskySPNs 扫描 — 发现可能导致域管理员凭据被盗的 SPN 风险配置。
  5. Mystique 扫描 — 发现网络中风险性 Kerberos 委派配置。

为方便使用,还提供了一份关于 zBang 的摘要数据表: https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf

执行要求

  1. 使用任意域用户账户运行。扫描无需额外权限;工具仅对 DC 执行只读 LDAP 查询。
  2. 从已加域的计算机(Windows)上运行该工具。
  3. PowerShell 版本 3 或以上,以及 .NET 4.5(Windows 8/2012 及以上系统默认自带)。

快速入门指南

  1. 从本 GitHub 仓库的发布页面下载并运行发布版本,或使用您喜欢的编译器编译。
    • 有时,通过浏览器下载后,需要“解除锁定”下载的 zBang.exe 文件。
  2. 在启动画面中,选择要执行的扫描。 以下示例中,全部五项扫描均被选中:

  1. 要查看演示结果,请单击“Reload”。 zBang 工具内置初始演示数据;您可以查看不同扫描的结果,并体验图形界面。
  2. 要开始扫描您的网络,请单击“Launch”。将弹出一个新窗口,显示不同扫描的状态。

  1. 扫描完成后,会提示结果已导出至外部 zip 文件。

  1. 结果 zip 文件将位于 zBang 所在文件夹,文件名包含扫描时间和日期,具有唯一性。您也可以将之前的结果导入 zBang GUI,无需重新运行扫描。 要导入之前的结果,请在 zBang 启动画面中单击“Import”。

查看 zBang 结果

A. ACLight 扫描:

alt text

  1. 选择已扫描的域。
  2. 您将看到发现的最特权账户列表。
  3. 左侧 — 查看通过组成员身份获得权限的“标准”特权账户。
  4. 右侧 — 查看“影子管理员”。这些账户通过直接的 ACL 权限分配获得权限。这类账户可能比标准的“域管理员”用户更隐蔽,因此安全性可能不足。攻击者经常针对并试图入侵此类账户。
  5. 双击任意账户,可查看其权限图。这有助于了解该账户为何被归类为特权账户。

alt text

  1. 各种可被滥用的 ACL 权限在小型帮助页面中均有说明。单击右上角的“问号”查看:

  1. 有关影子管理员威胁的更多详情,请参阅博文: 《影子管理员——你最应惧怕的隐蔽账户》: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/

  2. 如需手动检查扫描结果,请解压已保存的 zBang 结果文件,然后查看 results 文件夹: “[zBang 解压结果文件路径]\ACLight-master\Results”,其中包含摘要报告“Privileged Accounts - Layers Analysis.txt”。

  3. 对于每个发现的特权账户:

    • 识别该特权账户。
    • 减少该账户不必要的权限。
    • 保护该账户。完成这三步验证后,可在小型选择框中标记“V”,使其在界面上变为绿色。
  4. 目标是使所有账户均被标记为“已保护”(绿色)。

B. Skeleton Key 扫描

  1. 在扫描页面(单击上方部分的相应书签)中,将列出所有已扫描的 DC。
  2. 确保所有 DC 均为干净状态并标记为绿色。
  3. 如果扫描发现可能已感染的 DC,则必须启动调查流程。

alt text

  1. 有关 Skeleton Key 恶意软件的更多详情,请参阅 @PyroTek3 撰写的博文: 《Active Directory Domain Controller Skeleton Key Malware & Mimikatz》:https://adsecurity.org/?p=1255

C. SID History 扫描

  1. 在此扫描页面中,将列出具有辅助 SID(SID History 属性)的域账户。
  2. 每个账户都有两个连接箭头,左侧指向其主 SID,右侧指向其辅助 SID(带有掩码图标)。
  3. 如果主 SID 是特权 SID,则显示为红色;如果 SID History 是特权 SID,则显示为红色掩码。
  4. 应搜索可能存在的高风险情况:账户的主 SID 为非特权,但辅助 SID 为特权。 这种情况非常可疑,应检查该账户并调查其为何获得特权辅助 SID。确保不是网络中的潜在入侵者添加的。

alt text

* 为方便可视化,如果存在大量具有非特权 SID History 的账户(超过十个),这些账户将被过滤掉,因为它们敏感度较低。

  1. 如需手动检查扫描结果,请解压已保存的 zBang 结果文件,然后查看 csv 文件: “[zBang 解压结果文件路径]\SIDHistory\Results\Report.csv”。
  2. 有关滥用 SID History 的更多详情,请参阅 Ian Farr 撰写的博文: 《Security Focus: sIDHistory》:https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/

D. RiskySPNs 扫描

  1. 在扫描结果页面中,将列出使用用户账户注册的所有 SPN。
  2. 如果该用户账户是特权账户,则显示为红色。
  3. 在特权账户下注册 SPN 风险极高。请尝试更改或禁用这些 SPN。建议对 SPN 使用计算机账户,或减少拥有 SPN 的用户的不必要权限。还建议为这些用户设置强密码,并实施自动密码轮换。

alt text

  1. 如需手动检查扫描结果,请解压已保存的 zBang 结果文件,然后查看 csv 文件: “[zBang 解压结果文件路径]\RiskySPN-master\Results\RiskySPNs-test.csv”。
  2. 有关风险 SPN 的更多详情,请参阅博文: 《Service Accounts – Weakest Link in the Chain》: https://www.cyberark.com/blog/service-accounts-weakest-link-chain/

E. Mystique 扫描

  1. 扫描结果页面包含所有被信任具有委派权限的发现账户列表。
  2. 有三种委派类型:非约束、约束、以及带协议转换的约束。账户颜色对应其委派权限类型。
  3. 禁用旧的和未使用的、被信任具有委派权限的账户。尤其要检查“非约束”和“带协议转换的约束”这两种风险委派类型。将“非约束”委派转换为“约束”委派,以便仅允许特定的必要服务。如果可能,应重新验证并禁用“协议转换”类型的委派。

alt text

  1. 如需手动检查扫描结果,请解压已保存的 zBang 结果文件,然后查看 csv 文件: “[zBang 解压结果文件路径]\Mystique-master\Results\delegation_info.csv”。
  2. 有关风险委派配置的更多详情,请参阅博文: 《Weakness Within: Kerberos Delegation》: https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/

性能

zBang 运行快速,无需网络上的任何特殊权限。由于只需通过合法的只读 LDAP 查询与域控制器通信,在拥有约 1000 个用户账户的网络中,zBang 的典型执行时间为七分钟。 当您打算扫描具有多个信任连接域的大型网络时,建议检查域信任配置,或在每个域内部单独运行 zBang,以避免可能的权限和连接问题。

校验和

zBang 版本 1.2.1: SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903

作者

zBang 由 CyberArk Labs 作为快速、简易的 POC 开发,旨在帮助全球的安全团队。欢迎提供反馈和意见。

主要联系人: Asaf Hecht (@Hechtov)、Nimrod Stoler (@n1mr0d5) 和 Lavi Lazarovitz (@__Curi05ity__)

下载工具