
Ein kleines Tool, das entwickelt wurde, um häufige Fehlkonfigurationen in Active Directory Certificate Services zu finden und zu beheben.
_ _____ _______ _ _ _______ _______ _____ _______ _ _
| | | | |____/ |______ | | | | | |_____|
|_____ |_____| |_____ | \_ ______| | | | __|__ | | |
.--. .--. .--.
/.-. '----------. /.-. '----------. /.-. '----------.
\'-' .---'-''-'-' \'-' .--'--''-'-' \'-' .--'--'-''-'
'--' '--' '--'
Ein kleines Tool, das häufige Fehlkonfigurationen in Active Directory Certificate Services findet und behebt.
Öffnen Sie eine PowerShell-Eingabeaufforderung und installieren Sie Locksmith aus der PowerShell Gallery:
Install-Module -Name Locksmith -Scope CurrentUser
Modul herunterladen und verwenden, ohne es zu installieren
Unblock-File .\Locksmith.zip # if necessary to unblock the download
Expand-Archive .\Locksmith.zip
Import-Module .\Locksmith\Locksmith.psd1
Invoke-Locksmith
Das eigenständige Skript ohne Modul herunterladen
Unblock-File .\Invoke-Locksmith.zip
Expand-Archive .\Invoke-Locksmith.zip -DestinationPath .\
.\Invoke-Locksmith.ps1
Es gibt mehrere Modi, aus denen Sie beim Ausführen von Invoke-Locksmith wählen können. Sie können auch den Parameter Scans verwenden, um auszuwählen, welche Scans Sie ausführen möchten.
Wenn Sie Invoke-Locksmith.ps1 ohne Parameter oder mit -Mode 0 ausführen, wird die aktuelle Active-Directory-Gesamtstruktur gescannt und alle erkannten AD-CS-Probleme im Tabellenformat an der Konsole ausgegeben.
# Module Syntax
Invoke-Locksmith
# Script Syntax
.\Invoke-Locksmith.ps1
Beispielausgabe für Modus 0: https://github.com/jakehildreth/Locksmith/blob/main//Docs/Examples/Mode0.md
Dieser Modus scannt die aktuelle Gesamtstruktur und gibt alle erkannten AD-CS-Probleme und mögliche Lösungen im Listenformat an der Konsole aus.
# Module Syntax
Invoke-Locksmith -Mode 1
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 1
Beispielausgabe für Modus 1: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode1.md
Locksmith-Modus 2 scannt die aktuelle Gesamtstruktur und gibt alle erkannten AD-CS-Probleme in die Datei ADCSIssues.CSV im aktuellen Arbeitsverzeichnis aus.
# Module Syntax
Invoke-Locksmith -Mode 2
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 2
Beispielausgabe für Modus 2: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode2.md
Im Modus 3 scannt Locksmith die aktuelle Gesamtstruktur und gibt alle erkannten AD-CS-Probleme und Beispiel-Lösungen in die Datei ADCSRemediation.CSV im aktuellen Arbeitsverzeichnis aus.
# Module Syntax
Invoke-Locksmith -Mode 3
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 3
Beispielausgabe für Modus 3: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode3.md
Modus 4 ist der „Easy Button". Wenn Sie Locksmith im Modus 4 ausführen, werden alle Fehlkonfigurationen erkannt und es wird angeboten, jedes Problem zu beheben. Falls mögliche betriebliche Auswirkungen bestehen, warnt Sie Locksmith.
# Module Syntax
Invoke-Locksmith -Mode 4
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 4
Beispielausgabe für Modus 4: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode4.md
Verwenden Sie den Parameter -Scans, um auszuwählen, nach welchen Schwachstellen gesucht werden soll. Zulässige Werte sind All, Auditing, ESC1, ESC2, ESC3, ESC4, ESC5, ESC6, ESC7, ESC8, ESC9, ESC11, ESC13, ESC15, EKEUwu, ESC16 oder PromptMe. Die Option PromptMe zeigt eine interaktive Liste an, mit der Sie einen oder mehrere Scans auswählen können.
# Run all scans
Invoke-Locksmith -Scan All
# Prompt the user for a list of scans to select
Invoke-Locksmith.ps1 -Scans PromptMe
# Scan for ESC1 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1
# Scan for ESC1, ESC2, and ESC8 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1,ESC2,ESC8
Informationen zur Meldung von Schwachstellen finden Sie in der Security Policy. Bei Fragen zur Verwendung und für Support-Hinweise siehe Support.
Vielen Dank, dass Sie Locksmith verwenden! 💜