Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
ad-autopwn — AD AutoPwn v4.10.0 — automatisierte AD-Angriffskette, von Null-Authentifizierung bis Domain-Administrator. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). Nur für autorisierte Penetrationstests. | Kitploit
Tools/GitHubGitHub/jonaslejon/ad-autopwn
Privilege EscalationAufklärungSchwachstellenscannerExploitationLaterale BewegungPost-ExploitationPenetrationstestsCommand and ControlRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Payload-Entwicklung
GitHubjonaslejon/ad-autopwn

ad-autopwn

Repository anzeigen
376vor 13 TagenVon Kitploit geprüft

AD AutoPwn v4.10.0 — automatisierte AD-Angriffskette, von Null-Authentifizierung bis Domain-Administrator. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). Nur für autorisierte Penetrationstests.

Teilen

AD AutoPwn

Null-Authentifizierung zu Domain-Administrator — Automatisierte Active-Directory-Angriffskette

Ein vollautomatisiertes Penetrationstest-Tool, das 25+ Angriffstechniken zu einer Kette verknüpft, um Active-Directory-Umgebungen zu kompromittieren. Entwickelt für autorisierte Sicherheitsüberprüfungen.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Null-Auth zu Domain-Admin — Angriffskette
    Entdecken | Sniffen | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roasten
    BloodHound | Reflektieren | Ausbeuten | RBCD+KCD | DCSync | DPAPI

Funktionen

Prä-Auth Benutzer- und Anmeldeinformationserkennung (Null-Anmeldedaten)

  • kerbrute KRB-AS-REQ Benutzerenumeration (Lockout-sicher)
  • CLDAP NetLogon-Ping Benutzernamensenumeration (Lockout-sicher)
  • AS-REP Roast aller Kandidaten (kostenlose Hashes für Konten mit DONT_REQ_PREAUTH)
  • pre2k Auto-Test (Windows 2000 Kompatibilitäts-Standard-Passwort-Maschinen)
  • Einzelpasswort-Spray (Lockout-bewusst, opt-in via --spray-password)

Layer-2 / passive Null-Auth-Angriffe

  • Passives Netzwerk-Sniffen — WPAD-, WSUS-, PXE-, LLMNR-, DHCPv6-, TFTP-, SCCM ProxyDHCP-Erkennung
  • ARP-Spoofing + NTLM-Relay — NTLMv2-Hashes erfassen und knacken
  • WPAD-Vergiftung — mitm6 / Responder IPv6 DNS-Entführung
  • WSUS-Relay — Windows Update NTLM-Authentifizierung abfangen (Port 8530/8531)
  • PXE-Boot-Anmeldeinformationsdiebstahl — Anmeldeinformationen aus Boot-Images via TFTP/WIM extrahieren
  • NTLM-Diebstahl-Dateiablagen — .library-ms / .theme / .url-Dateien auf beschreibbaren Freigaben
  • WebDAV-Nötigung — WebClient HTTP → LDAP-Relay (umgeht SMB-Signierung)
  • DHCP-Nötigung — DHCP-Server-Maschinenkonto-Relay

Authentifizierungs-Reflection-Bypass (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN Kerberos AP-REQ-Reflection (automatisch ausgelöst durch BloodHound-Autoaktion)
  • CVE-2026-24294 LPE — SMB auf beliebigem TCP-Port-Reflection (Win11 24H2 / Server 2025 vor März 2026)
  • CVE-2026-26128 LPE — Kerberos-Loopback über Unicode-SPN
  • Unicode-SPN-Fallback wenn der CVE-2025-33073-Pfad gepatcht ist

Anmeldeinformationssammeln (Post-Auth)

  • Kerberoasting — SPN-Hashes extrahieren und automatisch knacken (Hashcat-Modus 13100/19700)
  • AS-REP Roasting — Konten ohne Pre-Auth knacken (Hashcat-Modus 18200)
  • Timeroast — SNTP-MS-Hashes von jeder in die Domäne eingebundenen Maschine (Hashcat-Modus 31300)
  • LAPS-Passwort-Wiederherstellung + userPassword LDAP-Attribut + im Beschreibungsfeld durchgesickerte Passwörter (abgebaut aus nxc-Anreicherungsbatterie)
  • SCCM NAA-Diebstahl — Netzwerkzugriffskonto-Anmeldeinformationen via sccmhunter extrahieren

Graph-getriebene Angriffsketten (BloodHound)

  • bloodhound-python -c All-Sammlung + ZIP-Analyse
  • Hochwertige Ergebnisse — Domain/Enterprise/Schema-Admins, Kerberoastable, AS-REP roastable, uneingeschränkte Delegierung, RBCD eingehend, LAPS, AdminCount
  • Aktionsfähige Kantenanalyse — Controlled-Principal-Closure (Sie + transitive Gruppenmitgliedschaften) → ACE-Kanten, bei denen Sie der Prinzipal sind: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Auto-Aktionskette — löst automatisch passende Primitive aus:
    • WriteSPN → ghost-SPN-Upgrade (CVE-2025-58726)
    • AddKeyCredentialLink → Schatten-Anmeldeinformationen → PKINIT → NT-Hash
    • GenericAll / WriteAccountRestrictions on Computer → RBCD-Kette → Admin-TGS

Privilegieneskalations-Primitive

  • AD CS-Ausnutzung — ESC1-ESC16 via certipy (Auto-Enum + Ausnutzung)
    • ESC8 (Web-Enrollment-Relay)
    • ESC9/ESC10 UPN-Tausch (CVE-2022-26923-Bypass)
    • ESC4 Vorlage ändern+ausnutzen+wiederherstellen (cwd-sicher)
    • Certihound-Enumeration mit certipy-Fallback (NT-Hash-Auth)
  • Schatten-Anmeldeinformationen — msDS-KeyCredentialLink via ntlmrelayx oder pywhisker
  • RBCD-Missbrauch — Resource-Based Constrained Delegation (addcomputer + S4U2Self + S4U2Proxy)
  • RBCD+KCD-Kettenorchestrator — vollständig WriteSPN → ghost-SPN → RBCD → S4U2Proxy → -altservice-Umschreibung, in einer Phase
  • TGS-sname-Umschreibung (tgssub-artiger KCD-Protokollübergangs-Bypass) — eigenständig oder inline via -altservice
  • Dollar Ticket — KDCs automatischer $-Suffix-Wiederholungsversuch bei Principal-Suche → TGT für Linux-Benutzer via automatisch erstelltes <user>$-Maschinenkonto → GSSAPI SSH
  • GPO-Missbrauch — pyGPOAbuse geplanter Task als SYSTEM

Domänenkompromittierung

  • DCSync — vollständiger Domänen-Hash-Dump via impacket-secretsdump
  • DPAPI-Backup-Schlüssel — Domänen-DPAPI-Schlüssel extrahieren für Offline-Entschlüsselung von Anmeldeinformationen
  • AppLocker-Bypass — LOLBins (mshta, certutil, regsvr32, usw.) + WSUS signierte Zustellung
  • WSUS-Update-Injektion — bösartige Windows-Updates via wsuks pushen

Post-Exploitation-Beute

  • Prozess-Befehlszeilen-Ernte — Get-CimInstance Win32_Process via nxc -x; Regex-Grep nach Passwörtern in mysql/sqlcmd/runas/KeePass/--password-artigen Flags
  • KeePass-Tresor-Erkennung + Knacken — *.kdbx in C:\Users finden, via smbclient herunterladen, keepass2john | hashcat -m 13400

Verwendung

root@kitploit:~
# Vollautomatisiert — Null-Anmeldeinformationskette (automatische Erkennung)
sudo ./ad-autopwn.py

# Mit Anmeldeinformationen — vollständige Kette
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# AWS / VPC-Labs (Layer-2-Angriffe blockiert) — Auto-Erkennung funktioniert trotzdem
sudo ./ad-autopwn.py --no-arp --no-wpad

# Prä-Auth-Anmeldeinformationserkennung (Lockout-sicher)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# BloodHound-Graph-Sammlung + automatische Hochwert-Analyse
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT für 'root' via automatisch erstelltes root$-Maschinenkonto
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# RBCD+KCD-Kette — vollständig ghost-SPN + RBCD + altservice-Umschreibung, auf einen Schlag
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# AppLocker-Bypass
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Probelauf (jeden Befehl anzeigen, nichts ausführen — auch Hintergrundprozesse)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Verfügbare Phasen

Abhängigkeiten

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Git-Repositories (klonen nach /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pipx-Pakete

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Andere Binärdateien

  • kerbrute — die neueste Binärdatei von https://github.com/ropnop/kerbrute/releases herunterladen — nach /usr/local/bin/ installieren
  • userenum-cldap — begleitender CLDAP NetLogon-Ping-Enumerator (befindet sich in diesem Repository als userenum-cldap.py; nach /usr/local/bin/userenum-cldap installieren)
  • asn1tools — pip install asn1tools (CLDAP-Enum-Laufzeitabhängigkeit)

Schnellinstallation (alle Abhängigkeiten auf Kali)

root@kitploit:~
# APT-Pakete
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# Alle benötigten Repos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Python-Abhängigkeiten für Repos, die sie benötigen
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pipx-Pakete
pipx install coercer
pipx install wsuks --system-site-packages

# kerbrute (ropnop) Binärdatei
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# CLDAP-Userenum-Laufzeitabhängigkeit
sudo pip3 install --break-system-packages asn1tools

# userenum-cldap-Begleitskript (dieses Repository)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn selbst
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() wird zu Beginn jedes Aufrufs ausgeführt und zeigt für jedes Tool, das das Skript berührt, einen grünen ✅ / gelben ⚠️ Status an, mit Installationshinweisen für fehlende Komponenten.

Getestet gegen

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) auf AWS eu-west-1 — vollständige v4.10.0-Phasenabdeckung Ende-zu-Ende verifiziert. Auto-Erkennung auf AWS funktioniert jetzt mit buchstäblich nur --no-arp --no-wpad (alles andere — Schnittstelle, Angreifer-IP, Domäne, DC-IP, DC-FQDN — wird automatisch via Subnetz-Sweep + Dig Fallback auf @<dc_ip> erkannt).
  • BloodHound-Auto-Aktionskette bewiesen gegen die kanonische stannis.baratheon → GenericAll → KINGSLANDING$-Kante: von einer einzigen Low-Privilegien-Anmeldung zu Admin-TGS auf dem DC in 5 Sekunden.
  • DCSync extrahierte 20 Anmeldeinformationen einschließlich krbtgt — Golden Ticket möglich.

Sicherheit

  • --dry-run gibt jeden Befehl (Vordergrund und Hintergrund) aus, ohne ihn auszuführen — es werden keine ARP-Spoofer, mitm6, Responder oder ntlmrelayx gestartet.
  • ESC4-Vorlagenänderungen sind in try/finally mit os.chdir eingewickelt, um sicherzustellen, dass die Wiederherstellung bei jedem Exit-Pfad im richtigen Verzeichnis landet.
  • AD CS / RBCD / ghost-SPN-Ketten versuchen eine Bereinigung der eingepflanzten Datensätze bei Abschluss (DNS-Einträge, Trusted-For-Delegation UAC-Bits, ghost-SPNs). Von Ihnen erstellte Maschinenkonten verbleiben in AD — siehe Operator-Notizen in der Ausgabe für Bereinigungsbefehle.
  • --no-cleanup behält alles für forensische Überprüfung.

Haftungsausschluss

Nur für autorisierte Penetrationstests und Sicherheitsforschung.

Dieses Tool ist für die Verwendung durch Sicherheitsexperten während autorisierter Engagements konzipiert. Nicht autorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen immer eine schriftliche Genehmigung ein.

Autor

Triop AB — https://triop.se

Lizenz

MIT

Tool herunterladen
PhaseAuthBeschreibung
fulloptionalVollständige automatisierte Kette (automatische Erkennung mit oder ohne Anmeldeinformationen)
sniffkeinePassiver L2-Datenverkehr-Erkennung
discoverkeinekerbrute + CLDAP + AS-REP + pre2k + (opt-in) Spray
arpkeineARP-Spoof + NTLM-Erfassung
wpadkeineWPAD/LLMNR-Vergiftung (mitm6 / Responder)
wsuskeineWSUS-NTLM-Relay
pxekeinePXE-Boot-Anmeldeinformationsdiebstahl
enumjaZielenumeration (Relay-Ziele, uneingeschränkte Delegierung, WebClient-Hosts)
enrichjanxc-13-Modul-Batterie (LAPS, timeroast, MAQ, nopac, zerologon, …) + Auto-Consumer
bloodhoundjabloodhound-python -c All + Analyse + Auto-Aktionsketten
roastjaKerberoast + AS-REP Roast
adcsjaAD CS-Ausnutzung (ESC1-ESC16)
sccmjaSCCM NAA-Anmeldeinformationsdiebstahl
exploitjaNTLM-Reflection / Nötigungs-Exploit auf einem bestimmten Ziel
dcsyncja (DA)Domänen-Hash-Dump
lootjaProzess-Befehlszeilen-Ernte + KeePass-Erkennung/Knacken
tgs-rewritekeineOffline-ccache-sname-Umschreibung (tgssub-artiger KCD-Bypass)
dollar-ticketjaKDC $-Suffix-Wiederholungsangriff (Linux GSSAPI-Ziel)
rbcd-kcdjaVollständiger RBCD+KCD-Kettenorchestrator (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportjaCVE-2026-24294 LPE-Primitiv (SMB-auf-TCP-Port)
reflect-loopbackjaCVE-2026-26128 LPE-Primitiv (Kerberos-Loopback via Unicode SPN)
kerb-reflectjaCVE-2025-58726 ghost-SPN AP-REQ-Reflection