文章总结: KerberosTGTMonitorBOF是一个基于Conquest框架的异步BeaconObjectFile工具,可在SYSTEM权限下持续监控LSA票据缓存并自动捕获新生成的KerberosTGT票据。工具支持自定义轮询间隔和用户过滤,输出base64编码的kirbi文件可直接用于Rubeus等工具进行票据传递攻击。适用于红队内网渗透场景,具有轻量隐蔽的优点但依赖特定框架。
综合评分: 85
文章分类: 红队,内网渗透,漏洞利用,安全工具,渗透测试
Kerberos TGT Monitor BOF —— 持续监控Kerberos票据的工具
幻泉之洲
2026年5月10日 17:09
北京
在小说阅读器读本章
去阅读
Kerberos TGT Monitor BOF是一个异步的Beacon Object File,可以在后台持续监控LSA票据缓存,一旦侦测到新的Kerberos TGT,就唤醒Beacon并输出base64编码的kirbi文件,方便做接力传递票据攻击。需要Conquest框架支持,以SYSTEM权限运行。
01 工具概述
做内网横向渗透的人都知道Rubeus的monitor命令——它一直盯着LSA缓存,一有新的TGT就给你抓出来。但Rubeus是完整的执行文件,在某些场景下不够灵活。现在有个更轻巧的方案:Kerberos TGT Monitor BOF。
这是一个异步的Beacon Object File(BOF),专门用来监测Kerberos登录事件。它跑在后台,定期检查系统的LSA票据缓存。只要发现新的TGT,立刻打印票据元数据,同时输出base64编码的kirbi文件——这个文件可以直接扔给Rubeus做pass-the-ticket攻击。
注意:这个BOF必须配合异步对象文件加载功能使用,因为它依赖BeaconWakeup API来强制agent回连。Conquest框架(https://github.com/jakobfriedl/conquest/)正好提供了这个能力。
02 核心功能
- 持续轮询LSA缓存,默认60秒一次(可自定义)
- 检测新TGT时主动唤醒agent
- 输出用户名、域名、票据时间等元数据
- 输出base64编码的kirbi文件,直接用于传递票据
- 支持过滤特定用户名——只监控某台机器或某个用户的TGT
03 安装与使用
你需要先确保运行环境是NT AUTHORITY\SYSTEM权限。然后传两个参数:
| 参数名 | 类型 | 说明 |
| — | — | — |
| interval | int | 轮询间隔(秒) |
| targetUser | string | 目标用户名(不区分大小写)。只监控该用户的TGT;不填则监控所有用户。注意计算机账户末尾要加$ |
为了方便,这个仓库还提供了一个Conquest Module,用起来更简单:
tgt-monitor –interval 5 –user DC01$
示例中设置间隔5秒,只监控DC01$这台域控的机器账户。执行后你会看到类似下面的输出:
▲ 命令执行示例
04 实战演示
当BOF抓到新的TGT时,会打印出完整的票据信息。输出的base64编码kirbi可以直接喂给Rubeus:
Rubeus.exe ptt /ticket:
也可以用impacket-ticketConverter转换格式。在Conquest框架里,直接用ptt命令就能把票据注入当前会话,冒充目标用户。
▲ 票据注入效果
整个过程不需要落地文件,BOF在内存里执行完就结束,隐蔽性不错。
05 优缺点分析
先说优点:轻量,BOF代码几百行,编译出来就几KB;异步检测机制优秀,新票据出现能立刻响应;输出格式兼容Rubeus和impacket,复用成熟工具链。
缺点也很明显:必须依赖Conquest框架,不能用CS原生的BOF加载器;必须以SYSTEM权限运行;只支持Windows系统(废话,Kerberos在Windows上才有LSA缓存);缺少图形化界面,输出全靠命令行。
06 编译方法
编译很简单,进了仓库目录直接敲:
make
前提是你的环境中装了MinGW或GCC for Windows。
07 适用场景与推荐指数
这个BOF最适合那些已经部署了Conquest框架的红队团队,用来在域环境中持续捕获高价值票据。如果你手里没有Conquest,可以先去看看它的文档,因为框架本身也很值得研究。
整体推荐指数:⭐⭐⭐⭐(满分五颗星,扣一颗是因为有依赖限制)
获取方式:私信回复”tgt-monitor-bof”获取
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:幻泉之洲 《Kerberos TGT Monitor BOF —— 持续监控Kerberos票据的工具》