网安RBCD靶场实操:从踩坑到拿下域控,这一路太刺激了!
大家好呀,今天想跟你们聊聊我最近在折腾的一个东西——网安RBCD靶场实操,说实话,刚开始接触这个的时候,我整个人是懵的,啥是RBCD?为啥要搞这个?但硬着头皮啃了几天之后,我只能说:真香!所以这篇文章就来记录一下我的实操过程,顺便给正在入门的小伙伴们避避坑。

RBCD到底是个啥?先搞明白再动手
RBCD,全称是Resource-Based Constrained Delegation,翻译过来叫“基于资源的约束委派”,听起来是不是特别拗口?我一开始也是这么觉得的,简单来说呢,它就是域环境里一种委派机制,本来是为了方便服务之间互相调用的,但如果配置不当,攻击者就能利用它来控制其他机器,甚至直接拿下域控,你想想,这是不是很刺激?
在网安RBCD靶场实操之前,我建议大家先把Kerberos协议的基础知识过一遍,不然真的会一头雾水,我当时就是急着上手,结果卡在票据申请那一步卡了整整一个下午,心态差点崩了……
靶场环境搭建:别小看这一步
我用的靶场是自己搭的,一台域控(Windows Server 2019)、一台域成员服务器、一台攻击机(Kali),搭建过程就不细说了,网上教程一大堆,但我要提醒一句:快照一定要提前打好! 我当时就是因为没打快照,搞崩了两次环境,重新搭了一遍,那叫一个心累。
工具方面我主要用了impacket套件里的findDelegation.py、getST.py,还有Rubeus,这些工具在网安RBCD靶场实操里基本是标配了,建议大家提前装好。
实操过程:一步步来,别急
信息收集
首先得找到哪些机器配置了RBCD,我用的是findDelegation.py,跑了一下,发现有一台WEB服务器对DC有委派配置,当时心里一喜:有戏!
获取权限
接下来需要拿到一台机器的权限,才能修改它的msDS-AllowedToActOnBehalfOfOtherIdentity属性,我这里是通过一个弱口令进去的,具体过程就不展开了哈,反正就是常规操作。
配置RBCD
这一步是关键!我用impacket的rbcd.py脚本,把攻击机的机器账号配置成了可以委派到DC,命令大概长这样:
python3 rbcd.py -action write -delegate-to 'DC$' -delegate-from 'ATTACKER$' -dc-ip <DC_IP> 'domain/user:password'
跑完之后,心里那个激动啊,感觉自己离域控只差一步了!
申请票据并利用
最后用getST.py申请了一张服务票据,直接打到了DC上,当我看到whoami返回nt authority\system的时候,整个人都跳起来了!那种成就感,真的是没法形容。
踩过的坑和总结
说实话,网安RBCD靶场实操过程中我踩了不少坑。
- 机器账号的密码没重置,导致票据申请失败;
- 时间不同步,Kerberos直接报错;
- 权限没给够,脚本跑一半就崩了。
所以啊,细节真的很重要!每一步都要仔细检查,别像我一样毛毛躁躁的。
最后总结一下吧:RBCD这个攻击面在真实环境里其实挺常见的,尤其是那些大型企业域环境,如果你也在学网安RBCD靶场实操,我的建议就是:多练、多踩坑、多总结,别怕失败,每一次报错都是在帮你成长。
好了,今天就聊到这儿吧,如果你觉得这篇文章对你有帮助,记得常来逛逛,后面我还会分享更多靶场实操的干货哦!加油,我们一起进步!💪