用ADCollector快速定位Kerberos委派漏洞:非约束、约束与RBCD三类攻击面精准排查指南

用ADCollector快速定位Kerberos委派漏洞:非约束、约束与RBCD三类攻击面精准排查指南 用ADCollector快速定位Kerberos委派漏洞非约束、约束与RBCD三类攻击面精准排查指南【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollector在AD域渗透与防守中Kerberos委派漏洞始终是横向移动与权限提升的高危路径。ADCollector是一款轻量级 AD 枚举工具通过内置 LDAP 过滤器帮你快速提取非约束委派、约束委派Constrained Delegation和资源型委派RBCD三类账户在 Recon 阶段就能精准锁定 Kerberos 委派漏洞的攻击面无需手工编写查询。为什么委派漏洞是域环境的高危目标Kerberos 委派允许一个服务替用户访问另一个服务。配置一旦不当攻击者就能委派类型风险典型利用结果非约束委派 Unconstrained服务缓存用户 TGTTicket Dump 提权接管目标服务账户约束委派 Constrained服务对指定服务发起 S4U2Self伪造目标服务的票据如 MSSQL 服务RBCD 资源型委派任意账户可向目标借身份直接伪造目标账户票据常指向域控ADCollector 的设计思路是只提取最有价值的属性它不枚举全量对象而是用位运算过滤器定位关键标志位既快又安静非常适合大型域环境。一步生成三类委派漏洞清单在已加入域的机器上直接运行需要能访问 SYSVOL 与 LDAP.\ADCollector.exe指定目标域或改用指定凭据、域控运行.\ADCollector.exe --Domain domain.local --Username user --Password pass --DC 10.10.10.1完整枚举会输出所有分类结果其中与 Kerberos 委派直接相关的结果标题固定为三类结果标题对应漏洞面Unconstrained Delegation Accounts非约束委派Constrained Delegation Accounts with associated services约束委派Resources-based Constrained Delegation AccountsRBCD如果只需要 LDAP 侧信息可以加--LDAPOnly减少流量。三类委派漏洞的识别原理与结果解读所有委派查询集中在 BuildSearchString.cs核心手法是对userAccountControl做位运算OID1.2.840.113556.1.4.803非约束委派BuildSearchString.cs匹配userAccountControl:1.2.840.113556.1.4.803:524288即TRUSTED_FOR_DELEGATION标志同时用!primaryGroupID516排除域控对象——因为 DC 默认开启该选项不排除会全是噪音。约束委派BuildSearchString.cs匹配TRUSTED_TO_AUTHENTICATE_FOR_DELEGATION16777216排除 RODC并单独列出设置了msDS-AllowedToDelegateTo的账户及其可委派的服务 SPN 列表。RBCDBuildSearchString.cs匹配设置了msDS-AllowedToActOnBehalfOfOtherIdentity的对象直接返回该属性的安全描述符。结果通过 DisplayLDAPObjects.cs 逐条打印 DN 与属性RBCD 的安全描述符还会被解析成可读文本User.cs能直接看出哪些源账户被允许向该目标委派。RBCD 横向移动入口的定向确认拿到 RBCD 列表后重点关注两点指向高价值目标如某账户的msDS-AllowedToActOnBehalfOfOtherIdentity中出现 DC 或域管组 SPN说明存在伪造高权限票据的可能。谁有权写该属性用 ACL 扫描确认哪些身份可以修改目标对象的委派属性这常是攻击者植入 RBCD 的后门路径.\ADCollector.exe --ACLScan user相关权限位如TRUSTED_FOR_DELEGATION 0x80000定义在 Enums.cs方便你对照 ACL 扫描结果判断风险。Kerberos 策略与SPN的联动排查委派漏洞是否可打还取决于域内 Kerberos 策略与 SPN 分布。ADCollector 会额外收集Kerberos Policy从 SYSVOL 默认域 GPO 的 GptTmpl.inf 读取票据生命周期等策略BuildSearchString.cs用于判断 TGT 缓存窗口。SPN 账号servicePrincipalName为 mssql/exchange/http 前缀的账户清单这些正是非约束/约束委派的典型受害服务。DontRequirePreAuthuserAccountControl:…:4194304的账户常与 AS-REP Roasting 联动排查。将委派账户、SPN 列表与特权组成员做交叉比对就能判断委派 → 目标服务 → 权限这条链是否真的通向域管。常见问题与注意事项需要 SYSVOL 访问非域加入主机运行前可能要先解除 Hardened UNC Paths 限制参考 README.md 中的注册表设置。委派配置 ≠ 漏洞约束委派指向合理业务服务属正常设计只有当目标服务权限过高、凭据可被接管或 ACL 可被篡改时才真正可利用。防守侧用法把三类委派清单直接作为审计基线——清理不必要的非约束委派、收紧msDS-AllowedToActOnBehalfOfOtherIdentity、把敏感账户加入 Protected Users工具会一并列出该组。总结把委派排查压缩到一次运行步骤动作对应能力1全量枚举.\ADCollector.exe一次性输出三类委派 SPN Kerberos 策略2定向确认--ACLScan找出可篡改委派属性的身份3交叉研判委派账户 × SPN × 特权组定位真实可利用链ADCollector 让 Kerberos 委派漏洞排查从手查 LDAP 属性变成跑一次、读三张清单。结合 README.md 中的完整枚举清单你可以在 Recon 阶段就建立起域环境的委派风险画像为后续利用或加固提供精确坐标。【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollector创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考