
Werkzeug zur Aufzählung privilegierter geplanter Aufgaben auf entfernten Systemen
Windows Tool zur Erkennung privilegierter geplanter Aufgaben für Spaß und Profit.
TaskHound jagt nach Windows-geplanten Aufgaben, die mit privilegierten Konten und gespeicherten Anmeldeinformationen ausgeführt werden. Es listet Aufgaben über SMB auf, analysiert XMLs und identifiziert hochwertige Angriffsmöglichkeiten durch BloodHound-Integration.
Hintergrundgeschichte und ausführliche Erklärungen finden Sie in den zugehörigen Blogbeiträgen – Teil 1 und Teil 2.
| Funktion | Beschreibung |
|---|---|
| Erkennung von Tier 0 und hochwertigen Konten | Ermittelt automatisch Aufgaben, die als Domänen-Admins, Unternehmens-Admins und andere privilegierte Konten ausgeführt werden |
| BloodHound-Integration | Verbinden Sie sich mit live BHCE/Legacy-Instanzen oder importieren Sie Exporte zur Erkennung hochwertiger Benutzer |
| OpenGraph-Unterstützung | Visualisieren Sie geplante Aufgaben als Angriffspfadknoten in BloodHound CE |
| LAPS-Integration | Automatisches Abrufen und Verwenden von LAPS-Passwörtern (sowohl Windows LAPS als auch Legacy) für die Authentifizierung pro Host |
| DPAPI-Anmeldeinformations-Extraktion | Sammeln und entschlüsseln Sie DPAPI-Blobs, die gespeicherte Aufgabenanmeldeinformationen enthalten |
| Multithread-Scanning | Parallele Zielverarbeitung mit Ratenbegrenzung für große Umgebungen |
| LDAP-basierte Tier-0-Erkennung | Erkennen Sie privilegierte Konten über Gruppenmitgliedschaft ohne BloodHound |
| Anmeldeinformationsvalidierung | Überprüfen Sie, ob gespeicherte Aufgabenpasswörter über RPC noch gültig sind |
| Offline-Analyse | Verarbeiten Sie gemountete Datenträgerimages oder zuvor gesammelte XMLs |
| Mehrere Ausgabeformate | Klartext-, JSON-, CSV- und HTML-Sicherheitsberichte mit Schweregradbewertung |
| SID-Auflösung | Mehrstufige Auflösung über BloodHound → Cache → LSARPC → LDAP → GC |
| Zwischenspeicherung | SQLite-basierter persistenter Cache für SID-Suchvorgänge und LAPS-Anmeldeinformationen |
git clone https://github.com/1r0BIT/TaskHound.git cd TaskHound python3 -m venv .venv && source .venv/bin/activate pip install -r requirements.txt && pip install .
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local -t moe.thesimpsons.local
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --targets-file hosts.txt --threads 10
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --dc-ip 10.0.0.1 --auto-targets --threads 20
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --targets-file hosts.txt --laps --threads 10
taskhound --offline-disk /mnt/disk
> **Auth-Unterstützung**: TaskHound unterstützt die meisten gängigen Authentifizierungsmechanismen, darunter Passwort, NTLM-Hash, Kerberos (auch mit ccache) und AES-Key-Authentifizierung.
## Konfigurationsdatei
TaskHound unterstützt TOML-Konfigurationsdateien für dauerhafte Einstellungen. Erstellen Sie `taskhound.toml` in Ihrem Arbeitsverzeichnis oder in `~/.config/taskhound/`:```toml
[authentication]
username = "svc_taskhound"
domain = "THESIMPSONS.LOCAL"
[target]
dc_ip = "10.0.0.1"
threads = 10
timeout = 30
[bloodhound]
live = true
connector = "http://127.0.0.1:8080"
api_key = "${BH_API_KEY}" # Use env vars for secrets
api_key_id = "${BH_API_KEY_ID}"
type = "bhce"
[bloodhound.opengraph]
enabled = true
output_dir = "./opengraph"
[laps]
enabled = true
[cache]
enabled = true
ttl = 86400 # 24 hours
Priorität: CLI args > Umgebungsvariablen > Lokale Konfiguration > Benutzerkonfiguration > Standardwerte
TaskHound's BOF ist im Adaptix Extension-Kit unter SAR-BOF/taskhound/ enthalten.
TTTTT AAA SSS K K H H OOO U U N N DDDD T A A S K K H H O O U U NN N D D T AAAAA SSS KKK HHHHH O O U U N N N D D T A A S K K H H O O U U N NN D D T A A SSSS K K H H OOO UUU N N DDDD
by 0xr0BIT
[+] Connecting to BloodHound CE at http://127.0.0.1:8080 [+] BloodHound connection successful (API v2) [+] High Value target data loaded (42 users) [+] OpenGraph generation enabled (auto-upload active) [] Processing target: moe.thesimpsons.local [+] moe.thesimpsons.local: Connected via SMB [+] moe.thesimpsons.local: Local Admin Access confirmed [] moe.thesimpsons.local: Enumerating scheduled tasks (skipping \Microsoft) [+] moe.thesimpsons.local: Found 12 tasks (3 privileged, 2 with stored credentials)
┌──────────────────────────────────────────────────────────────────────────────┐ │ [TIER-0] moe.thesimpsons.local - \DuffBrewery\BackupJob │ ├──────────────────────────────────────────────────────────────────────────────┤ │ Enabled │ True │ │ RunAs │ THESIMPSONS\Administrator │ │ What │ C:\Scripts\backup_beer_recipes.ps1 │ │ Author │ THESIMPSONS\burns.monty │ │ Date │ 2025-06-15T02:30:00 │ │ Trigger │ Calendar (starts 2025-06-15 02:30, daily) │ │ Reason │ Tier 0 - Domain Admins membership │ │ Cred Validation │ CONFIRMED_VALID │ │ Pwd Analysis │ Password unchanged AND ran within schedule - confirmed │ └──────────────────────────────────────────────────────────────────────────────┘