Zurück zu den Updates
New releaseAug 20, 2026

AD-PathFinder v1.2.0

Angriffspfad-Mapping für Active Directory, ADCS, SCCM und MSSQL mit BloodHound CE + OpenGraph-Daten.

Teilen

ADPathFinder

build

ADPathFinder ist ein Angriffs-Mapping-Tool für Pentester und Red Teams. Es analysiert SharpHound-Daten und vereint sie mit OpenGraph-Plugins, um Angriffspfade zu hochwertigen Zielen wie Domain-Admins und Domain-Controllern aufzuzeigen, ausgehend von niedrig privilegierten Benutzern und Computern. MSSQLHound und ConfigManBearPig werden nativ unterstützt und erweitern die Abdeckung über AD, ADCS, SCCM und MSSQL.

Blog: OpenGraph-Angriffspfad-Mapping in BloodHound CE

ADPathFinder-CLI-Demo mit gruppierten Risikofunden und Angriffspfaden

Sprung zu: Schnellstart · Abdeckung · Funktionsweise · Berichte · Konfiguration · Mitwirkende

Abdeckung

BereichBeispiele
Core ADEskalationspfade, Delegation, Administratorrechte, BadSuccessor, exponierte High-Value-Sitzungen
PasswörterSchwache Passwörter, leere Passwörter, Wiederverwendung, Benutzernamen-Ähnlichkeit, LM-Hash-Nutzung, Kerberoast- und AS-REP-Exposition in Kombination mit schwachen Passwörtern
ADCSESC-artige Zertifikatsvorlagen- und CA-Risiken
MSSQL (MSSQLHound OpenGraph-Daten)Logins, verknüpfte Server, Impersonation, Relay und Privilegien-Eskalationspfade
SCCM (ConfigManBearPig OpenGraph-Daten)Übernahme- und Relay-Pfade, PXE-fähige Verteilungspunkte und Management-Point-Richtlinienabruf
DomänenübergreifendVertrauensstellungen, gemeinsame Passwörter und Eskalationspfade zwischen Domänen

Voraussetzungen

  • Python 3.9 oder höher.
  • BloodHound CE und Neo4j, standardmäßig lokal unter neo4j://localhost:7687 verfügbar.
  • BloodHound CE API-Anmeldedaten für Import- und Löschvorgänge.
  • Ein BloodHound CE / SharpHound-Zip für AD-Audit-Abdeckung.
  • Optionale OpenGraph-Plugin-Zips von MSSQLHound und ConfigManBearPig für MSSQL- und SCCM-Abdeckung.
  • Optional NTDS-Hash-Dump und Hashcat-Potfile für Passwort-Audits.

Schnellstart

Installation aus dem Quellcode
git clone https://github.com/NetSPI/AD-PathFinder.git
cd AD-PathFinder
python3 -m venv .venv
source .venv/bin/activate
pip install -e .
BloodHound API-Zugriff konfigurieren
adpathfinder --setup-bloodhound-api

Dies speichert die BloodHound CE API-Einstellungen, die für Import- und Löschvorgänge verwendet werden.

SharpHound-Daten importieren
adpathfinder --import SharpHound.zip

Mehrere SharpHound- und OpenGraph-Plugin-Zip-Dateien können in einem Befehl importiert werden:

adpathfinder --import SharpHound.zip MSSQLHound.zip ConfigManBearPig.zip
Daten importieren und ein vollständiges Audit durchführen
adpathfinder -i SharpHound.zip MSSQLHound.zip ConfigManBearPig.zip --ad --pwd Contoso,ContosoIT --ntds ntds.txt -p hashcat.potfile

Verwenden Sie nur die Zip-Dateien, die Sie haben. Der --pwd-Wert ist nicht die AD-Domäne, sondern eine durch Kommas getrennte Liste von Unternehmens-, Marken- oder Organisationsbegriffen, die in geknackten Passwörtern markiert werden sollen.

Ein Domänen-Audit durchführen
adpathfinder --ad
Ein Passwort-Audit durchführen
adpathfinder --ad --pwd Contoso,ContosoIT --ntds ntds.txt -p hashcat.potfile

Verwenden Sie --unsafe-report nur, wenn Berichte Klartext-Passwörter enthalten sollen.

Diagnose schreiben
adpathfinder --ad --pwd Contoso,ContosoIT --ntds ntds.txt -p hashcat.potfile --diagnostics

Funktionsweise

PhaseAblauf
ErfassenFührt SharpHound und unterstützte OpenGraph-Zips zu einem einzigen Graphen zusammen. MSSQLHound- und ConfigManBearPig-Daten werden direkt unterstützt
AbbildenFindet die kürzesten Pfade von Benutzern und Computern zu hochwertigen Zielen. Sie können die Kantenmenge konfigurieren, um verrauschte Kanten wie HasSession auszuschließen
GruppierenGruppiert Konten, die sich einen Pfad teilen, sodass wiederholte Pfade als ein Fund statt vieler nahezu identischer gemeldet werden
PaarenVergleicht NTDS-Hashes und Hashcat-Potfiles mit Graphendaten, um zu zeigen, welche Pfade während der Bewertung nutzbar sind
ÜberlagernMeldet eigenständige Funde wie deaktivierte SMB-Signierung oder Standard-Privilegierten-Gruppen und erhöht die Schwere, wenn derselbe Host oder dieselbe Gruppe auch auf einem Pfad zu hochwertigen Zielen liegt
AusgebenSchreibt HTML-Berichte mit SVG-Pfadgrafiken, Minderungshinweisen, PowerShell-Validierungsschritten und Nachverfolgung des behobenen Zustands, sowie Text-, JSON- und Diagnose-Ausgaben

ADPathFinder-Workflow-Diagramm

AD HTML-Bericht

ADPathFinder AD-Bericht-Durchlauf mit Überblick, Minderung und Bestätigungsschritten

Passwort-Audit HTML-Bericht

ADPathFinder Passwort-Audit-Bericht-Durchlauf mit geknackten Kategorien, Richtlinieneinhaltung, Passwortlängen und roastbaren Konten

Konfiguration

ADPathFinder liest config.ini aus dem Arbeitsverzeichnis. Werte können auch mit ADPF_*-Umgebungsvariablen gesetzt werden.

Führen Sie dies aus, um den BloodHound CE API-Zugriff für Importe und Löschvorgänge zu konfigurieren:

adpathfinder --setup-bloodhound-api

Siehe Konfiguration im Wiki für alle Optionen, Neo4j-Verbindungseinstellungen, Dateiberechtigungen und Beispielkonfigurationen. Siehe Ausgeschlossene Beziehungen zum Filtern der Angriffspfad-Ausgabe.

Ausgaben

Berichte werden in report_<domain>/ geschrieben, z.B. report_training.local/.

Kategorien