Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
FarsightAD — نص باورشيل يهدف إلى المساعدة في كشف آليات الثبات (المحتملة) التي ينشرها جهة تهديد بعد اختراق نطاق Active Directory | Kitploit
أدوات/GitHubGitHub/qazeer/farsightad
تصعيد الامتيازاتالاستطلاعآليات الاستمراريةتحليل الثغرات الأمنيةالتحقيق الجنائي الرقميجمع المعلوماتما بعد الاستغلالالاستجابة للحوادث
GitHubqazeer/farsightad

FarsightAD

نص باورشيل يهدف إلى المساعدة في كشف آليات الثبات (المحتملة) التي ينشرها جهة تهديد بعد اختراق نطاق Active Directory

عرض المستودع
9815منذ 7 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

FarsightAD

جدول المحتويات

  • FarsightAD
    • جدول المحتويات
    • الوصف
    • المتطلبات المسبقة
    • الاستخدام الأساسي
    • أوامر استقصاء Active Directory
    • عرض توضيحي
      • كشف الكائنات المخفية كليًا / جزئيًا
    • الإقرارات
    • الشكر
    • المؤلف
    • الترخيص

الوصف

FarsightAD هو سكريبت PowerShell يهدف إلى المساعدة في كشف آليات الثبات (المحتملة) التي ينشرها مهاجم بعد اختراق نطاق Active Directory.

ينتج السكريبت ملفات تصدير بصيغة CSV / JSON لمختلف الكائنات وسماتها، مع إثرائها بطوابع زمنية من بيانات التعريف الخاصة بالتكرار. بالإضافة إلى ذلك، إذا تم تنفيذه بصلاحيات التكرار، يتم استخدام بروتوكول Directory Replication Service (DRS) لكشف الكائنات المخفية كليًا أو جزئيًا.

لمزيد من المعلومات، راجع شرائح تقديم قمة SANS DFIR 2022 التمهيدية.

المتطلبات المسبقة

FarsightAD يتطلب PowerShell 7 ووحدة ActiveDirectory المحدثة لـ PowerShell 7.

على Windows 10 / 11، يمكن تثبيت الوحدة من خلال الميزات الاختيارية باعتبارها RSAT: أدوات خدمات نطاق Active Directory وخدمات الدليل الخفيف. يمكن تحديث الوحدة المثبتة بالفعل باستخدام:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

إذا تم تحديث الوحدة بشكل صحيح، فمن المفترض أن يعيد Get-Command Get-ADObject:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

الاستخدام الأساسي

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <AD_DRIVE_NAME>] [-OutputFolder <OUTPUT_FOLDER>] [-OutputType <CSV | JSON>]

أوامر استقصاء Active Directory

يمكن الحصول على مزيد من المعلومات حول استخدام كل أمر فرعي باستخدام Get-Help -Full <CMDLET>.

عرض توضيحي

كشف الكائنات المخفية كليًا / جزئيًا

إضافة مستخدم مخفي بالكامل

إخفاء سمة SID History لمستخدم

كشف المستخدمين المخفيين كليًا وجزئيًا باستخدام Export-ADHuntingHiddenObjectsWithDRSRepData

الإقرارات

  • تم تعديل كود C# لطلبات DRS من:

    • MakeMeEnterpriseAdmin بواسطة @vletoux.
    • Mimikatz بواسطة @gentilkiwi و @vletoux.
    • SharpKatz بواسطة @b4rtik.
  • دوال تحليل Key Credentials مأخوذة من وحدة PowerShell ADComputerKeys.

  • الاستمرارية المتعلقة بـ AD CS تستند إلى عمل:

    • Certified Pre-Owned بواسطة Will Schroeder (@harmj0y) و Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment بواسطة Jean Marsault (@iansus)
  • دالة تحليل Service Principal Name تستند إلى عمل Adam Bertram.

الشكر

  • Antoine Cauchois (@caucho_a) للمراجعة والاختبار والأفكار.

المؤلف

Thomas DIOT (Qazeer)

الترخيص

رخصة CC BY 4.0 - https://creativecommons.org/licenses/by/4.0/

تنزيل الأداة
الأمر الفرعيالملخص
Invoke-ADHuntingتنفيذ جميع أوامر استقصاء FarsightAD AD (المذكورة أدناه).
Export-ADHuntingACLDangerousAccessRightsتصدير ACEs الخطرة، أي ACEs التي تسمح بالسيطرة على الكائن الأساسي، على جميع كائنات النطاق.

قد يستغرق بعض الوقت على النطاقات الأكبر.
Export-ADHuntingACLDefaultFromSchemaتصدير ACL المكونة في سمة defaultSecurityDescriptor لفئات المخطط.

يتم تحديد ACLs غير الافتراضية (كما هو محدد في وثائق Microsoft) وتمييز ACEs التي يحتمل أن تكون خطرة.
Export-ADHuntingACLPrivilegedObjectsتصدير ACL المكونة على الكائنات المميزة في النطاق وتمييز حقوق الوصول التي يحتمل أن تكون خطرة.
Export-ADHuntingADCSCertificateTemplatesتصدير المعلومات وحقوق الوصول على قوالب الشهادات.

يتم استرداد المعلمات البارزة التالية: حالة نشر قالب الشهادة، استخدام الشهادة، ما إذا كان الموضوع مبنيًا من بيانات مزودة من قبل المستخدم، والتحكم بالوصول (التسجيل / التعديل).
Export-ADHuntingADCSPKSObjectsتصدير المعلومات وحقوق الوصول على كائنات PKS الحساسة (NTAuthCertificates, certificationAuthority, و pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLتصدير معلومات حقوق الوصول في ACL على كائنات وملفات GPO، مع تمييز GPOs المطبقة على المستخدمين أو أجهزة الكمبيوتر المميزة.
Export-ADHuntingGPOSettingsتصدير المعلومات حول الإعدادات المختلفة التي تم تكوينها بواسطة GPOs والتي يمكن استغلالها للثبات (الامتيازات وحقوق تسجيل الدخول، عضوية المجموعات المقيدة، المهام المجدولة والفورية V1 / V2، نصوص الدخول / الخروج للمستخدم والجهاز).
Export-ADHuntingHiddenObjectsWithDRSRepDataتصدير سمات الكائنات التي يمكن الوصول إليها من خلال التكرار (عبر بروتوكول Directory Replication Service (DRS)) ولكن ليس عن طريق الاستعلام المباشر.

لا تؤخذ ضوابط الوصول في الاعتبار لعمليات التكرار، مما يسمح بتحديد ضوابط الوصول التي تمنع الوصول إلى سمة (سمات) كائن معينة.

يتم تقييم مجموعة محدودة فقط من السمات الحساسة.
Export-ADHuntingKerberosDelegationsتصدير تفويضات Kerberos التي تعتبر خطيرة (غير مقيدة، أو مقيدة بخدمة مميزة، أو مقيدة بناءً على الموارد على خدمة مميزة).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaتصدير أجهزة الكمبيوتر التي تمت إضافتها إلى النطاق من قبل أطراف غير مميزة (باستخدام آلية ms-DS-MachineAccountQuota).
Export-ADHuntingPrincipalsCertificatesتصدير شهادات الحسابات المحللة (للحسابات التي تحتوي على سمة userCertificate غير فارغة).

يتم تحليل الشهادات لاسترداد عدد من المعلمات: طوابع وقت صلاحية الشهادة، الغرض من الشهادة، موضوع الشهادة وأي SubjectAltName(s)، ...
Export-ADHuntingPrincipalsDontRequirePreAuthتصدير الحسابات التي لا تتطلب المصادقة المسبقة لـ Kerberos.
Export-ADHuntingPrincipalsOncePrivilegedتصدير الحسابات التي كانت عضوًا في مجموعات مميزة سابقًا.
Export-ADHuntingPrincipalsPrimaryGroupIDتصدير الحسابات التي تحتوي على سمة primaryGroupID غير افتراضية، مع تمييز RIDs المرتبطة بالمجموعات المميزة.
Export-ADHuntingPrincipalsPrivilegedAccountsتصدير معلومات مفصلة حول أعضاء المجموعات المميزة.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipتصدير الأعضاء الحاليين والسابقين للمجموعات المميزة، المستردة باستخدام بيانات التعريف الخاصة بالتكرار.
Export-ADHuntingPrincipalsSIDHistoryتصدير الحسابات التي تحتوي على سمة SID History غير فارغة، مع تحليل النطاق المرتبط وتمييز SIDs المميزة.
Export-ADHuntingPrincipalsShadowCredentialsتصدير معلومات Key Credentials المحللة (للحسابات التي تحتوي على سمة msDS-KeyCredentialLink غير فارغة).
Export-ADHuntingPrincipalsTechnicalPrivilegedتصدير الحسابات المميزة التقنية (SERVER_TRUST_ACCOUNT و INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDتصدير الحسابات التي تحدد سمة UserPrincipalName أو AltSecurityIdentities، مع تمييز الحالات الشاذة المحتملة.
Export-ADHuntingTrustsتصدير علاقات الثقة لجميع النطاقات في الغابة.

يتم استرداد عدد من المعلمات لكل علاقة ثقة: قابلية التعدي، تصفية SID، تفويض TGT.