
Jage schlauer, jage härter
Professionelle Plattform zur Sicherheitsanalyse und Bedrohungserkennung für Active Directory
Verwandeln Sie Windows-Authentifizierungslogs in umsetzbare Sicherheitserkenntnisse mit fortschrittlicher Bedrohungserkennung und interaktiven Visualisierungen
ADTrapper ist eine umfassende Sicherheitsanalyseplattform für Cybersicherheitsexperten zur Analyse von Windows-Active Directory-Authentifizierungslogs. Die Plattform bietet fortschrittliche Bedrohungserkennung, Anomalieanalyse und interaktive Visualisierungen, um Sicherheitsvorfälle zu identifizieren und zu untersuchen.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Kopieren Sie die Beispiel-Umgebungsdatei
cp env.example .env
# (Optional) Generieren Sie ein sicheres Passwort für die Produktion
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Option 1: Das Bereitstellungsskript verwenden (empfohlen)
./deploy.sh
# Option 2: Manueller Start
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Keine Authentifizierung erforderlich – sofort mit dem Hochladen von Logs beginnen!
Verwenden Sie das enthaltene PowerShell-Skript zum Sammeln von Authentifizierungslogs. Führen Sie es als Administrator aus, um vollen Zugriff zu erhalten:
# Hilfe und alle Optionen anzeigen
Get-Help .\capture.ps1 -Detailed
# Basissammlung (letzte 24 Stunden)
.\capture.ps1
# Erweiterte Sammlung mit AD-Anreicherung
.\capture.ps1 -Hours 48 -EnrichWithAD
# AD CS-Zertifikatsereignisse einschließen (für ADCS-Angriffserkennung)
.\capture.ps1 -ADCS -EnrichWithAD
# Vollständige Sammlung mit roher CA-Datenbankanalyse (nur CA-Server)
# WARNUNG: Der Zertifikatdienst wird vorübergehend gestoppt!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Als CSV statt JSON exportieren
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
| Flag | Beschreibung |
|---|---|
-Hours | Zeitspanne für die Sammlung (Standard: 24, max: 8760) |
-OutputPath | Ausgabedateipfad (Standard: .\adtrapper_events.json) |
-Format | Ausgabeformat: json oder csv |
-EnrichWithAD | Benutzerkontext hinzufügen (Abteilung, Gruppen, Berechtigungen) |
-ADCS | AD CS-Ereignisse zur Zertifikatsangriffserkennung sammeln |
-RawDatabase | Tiefgehende ESC1-Analyse über die CA-Datenbank (erfordert Bestätigung) |
Authentifizierungsereignisse:
AD CS-Ereignisse (mit -ADCS):
SMB-Ereignisse:
ADTrapper unterstützt SharpHound-Daten für eine umfassende AD-Analyse:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
Laden Sie die erzeugte ZIP-Datei in ADTrapper zur automatischen Analyse hoch.
# Status anzeigen
docker compose ps
# Logs anzeigen
docker compose logs -f app
docker compose logs -f database
# Dienste neu starten
docker compose restart
# Dienste stoppen
docker compose down
# Frische Bereitstellung (WARNUNG: löscht alle Daten)
./deploy-fresh.sh
# Sicherung
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Wiederherstellung
docker compose exec -T database psql -U postgres postgres < backup.sql
Siehe env.example für alle verfügbaren Optionen:
| Variable | Standardwert | Beschreibung |
|---|---|---|
POSTGRES_PASSWORD | postgres | Datenbankpasswort |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | REST-API-URL |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | Anwendungs-URL |
NODE_ENV | development | Umgebungsmodus |
Datenbanktabellen nicht gefunden (500-Fehler):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Portkonflikte:
lsof -i :3000
lsof -i :54325
Anwendung antwortet nicht:
docker compose logs app
docker compose restart
Für Produktionsbereitstellungen:
POSTGRES_PASSWORD in Ihrer .env-Datei festWir begrüßen Beiträge:
Apache License 2.0 – siehe LICENSE-Datei
Entwickelt von Sicherheitsexperten, für Sicherheitsexperten
ADTrapper – Fortschrittliche Active Directory-Sicherheitsanalyse