Rubeus Kerberos 攻防指南:3 个高价值实战场景

📅 2026/8/24 1:29:49
Rubeus Kerberos 攻防指南:3 个高价值实战场景
Rubeus Kerberos 攻防指南3 个高价值实战场景【免费下载链接】RubeusTrying to tame the three-headed dog.项目地址: https://gitcode.com/gh_mirrors/ru/RubeusRubeus 是一套 C# 工具集专门做 Kerberos 协议的原始交互与滥用操作。它覆盖票据请求、伪造、提取的完整链路帮初学者看懂 AD 攻击逻辑也帮安全工程师快速复现攻击者路径。 工具定位与独特价值Kerberos 攻击工具不少Kekeo 是其中代表。但它是原生 C 项目需要手动编译依赖链较重。Rubeus 是纯 C# 编写单文件即可在任何装了 .NET 的 Windows 上运行。红队能快速拉起验证环境蓝队也能在沙箱里复现攻击、验证检测规则。 核心能力拆解1️⃣ 用密码或哈希请求 TGT拿下初始立足点Kerberos 攻击的第一步是拿到 TGT。TGT票据授予票据是域控制器签发的身份证明。asktgt支持用密码或哈希直接请求票据加 /ptt 可立刻应用到当前会话。Rubeus.exe asktgt /user:helpdesk /rc4:a3f1c8d9e2b44c5d6e7f8091a2b3c4d5 /domain:corp.local /ptt效果免明文密码完成传递哈希当前会话立刻变成 helpdesk 身份。2️⃣ Kerberoast 与 AS-REP Roast批量收割凭证Kerberoasting 是低噪音的凭证收割技术。只要账户注册了 SPN服务主体名称即服务标识任何人可请求其服务票据。提取票据内容即可离线破解该账户密码。asreproast则针对另一类目标关闭了 Kerberos 预认证登录前无需向域控验证身份的账户。Rubeus.exe kerberoast /outfile:hashes.txt /domain:corp.local效果几分钟内得到一批可破解的服务账户哈希域内行为低频不易被抓。3️⃣ 黄金与白银票据伪造操作步骤拿到 KRBTGT 账户的哈希就能为任意用户伪造 TGT。KRBTGT 是域控制器签发 TGT 所用的密钥。这就是黄金票据伪造的域管理员登录凭证。silver伪造服务票据不需要域控制器参与。ptt 可将任意票据注入当前会话。Rubeus.exe golden /rc4:a3f1c8d9e2b44c5d6e7f8091a2b3c4d5 /user:administrator /domain:corp.local /ptt效果不需要管理员密码当前会话直接以域管理员身份活动。⚔️ 典型实战推演场景一黄金票据伪造背景已通过其他途径拿到 KRBTGT 账户的 RC4 哈希。确认 KRBTGT 哈希类型区分 RC4 与 AES。运行 golden 命令伪造 TGT用 /ptt 注入当前会话。用 whoami /all 核对身份与 SID 是否属于目标域。尝试访问域控或文件服务器验证权限。Rubeus.exe golden /rc4:a3f1c8d9... /user:administrator /domain:corp.local /sid:S-1-5-21-... /ptt预期结果当前会话获得域管理员身份票据在有效期内持续可用。场景二Kerberoasting 服务账户背景持有低权限初始立足点希望横向扩大权限。运行 kerberoast 批量请求所有 SPN 票据并落盘。把哈希列表导入离线工具跑字典破解。命中后改用该服务账户请求 TGT。用新 TGT 继续横向移动。Rubeus.exe kerberoast /user:helpdesk /domain:corp.local /outfile:hashes.txt预期结果破解出服务账户密码后以该身份访问对应服务资源。场景三S4U2Self 约束委派滥用背景某 Web 服务账户被配置了约束委派。确认服务账户开启了允许委派到指定服务。用 s4u /self 以目标用户名义给自己签一张 TGS。用 /ptt 将伪造票据注入当前会话。以冒充身份访问目标服务。Rubeus.exe s4u /user:svc-web /rc4:a3f1c8d9... /impersonateuser:jdoe /msdsspn:SQL/DB01 /self /ptt预期结果以 jdoe 身份访问 SQL 服务完成用户冒充。 安全与伦理红线所有操作仅限书面授权范围内超范围行为绝对禁止。未经授权的 Kerberos 攻击属违法行为须遵守网络安全法与刑法边界。必须完整保留操作日志演练结束后向客户交付全部痕迹。票据伪造与破解只能在隔离靶场或经书面同意的环境中运行。️ 防御视角蓝队检测与阻断对 KRBTGT 等高权限账户的 RC4 降级请求告警。 原理现代域优先使用 AES高权限账户走 RC4 的 TGS 请求大概率是攻击。监控同一 SPN 短时间被大量 TGS 请求。 原理Kerberoasting 的行为特征是遍历 SPN与正常低频服务访问模式差异明显。追踪非本域控制器签发的 TGT。 原理伪造票据的 PAC 签名与 KDC 侧签发记录对不上账交叉核对即可暴露。连续轮换两次 KRBTGT 密码。 原理轮换后已伪造的票据签名失效这是遏制黄金票据事件最直接的手段。Rubeus 把攻防双方放在了同一份代码里。攻击者用它伪造票据防御者用它验证检测规则。这个工具的最佳用法就是在授权演练里把攻击路径完整走一遍。建议克隆源码在家庭靶场先跑一次 triage体会当前会话的票据状态。【免费下载链接】RubeusTrying to tame the three-headed dog.项目地址: https://gitcode.com/gh_mirrors/ru/Rubeus创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考