
NebulousAD automatisiertes Tool zur Prüfung von Anmeldeinformationen.
Ab dem 14. April wird NuID die NebulousAD-API, mit der dieser Code kommuniziert, nicht mehr hosten. Als kleines Entwicklerteam haben wir festgestellt, dass es nicht machbar ist, sowohl das NebulousAD-Portal als auch unser Authentifizierungs-Entwicklerportal gleichzeitig aktiv zu unterstützen, zu überwachen und weiterzuentwickeln.
Der Code zum Überprüfen von Active Directory-Passwörtern gegen einen Satz öffentlich bekannter kompromittierter Authentifizierungsdaten wird weiterhin in diesem Repository leben, und wir werden in den kommenden Monaten das gesamte hervorragende Feedback, das wir durch unsere Erfahrung mit NebAD erhalten haben, einfließen lassen, um einen nahtlosen Passwort-Blacklisting-Dienst zusammen mit unserer Authentifizierungs-API bereitzustellen. Also bleibt gespannt!
Wir schätzen Ihr Engagement und Ihr Feedback in der Vergangenheit und freuen uns darauf, in Zukunft von Ihnen zu hören. Zögern Sie nicht, uns bei Fragen zu NebAD, NuID oder allem, was mit digitaler Identität zu tun hat, zu kontaktieren.
Bis bald!
NebulousAD ist ein Tool zur Überprüfung von Active Directory-Benutzerpasswörtern gegen eine Datenbank mit kompromittierten Passwörtern aus Datenlecks. Das Tool wurde entwickelt, um Windows-Systemadministratoren dabei zu helfen, die Verwendung kompromittierter Passwörter zu finden und optional zu beheben. Dieser Ansatz wird von NIST 800-63B empfohlen und kann helfen, sich vor Credential Spraying und Credential Stuffing-Angriffen zu schützen.
Die Nebulous-Datenbank enthält derzeit über 2,5 Milliarden eindeutige Hashes von kompromittierten Passwörtern.
NebulousAD verwendet standardmäßig das k-Anonymitätsmodell, um die Privatsphäre und Sicherheit der gegen die API geprüften Passwörter zu wahren. An die API werden nur die ersten fünf Zeichen eines SHA-2-Hashs gesendet. Weitere Informationen zu k-Anonymität finden Sie hier.
Das Tool wurde ursprünglich auf der BSides Las Vegas 2019 vorgestellt. Ein Video der BSides-Präsentation finden Sie hier.
Geplante Funktionen:
Laden Sie einfach die vorkompilierte Version herunter (benötigt keinen Python-Interpreter) oder bauen Sie aus dem Quellcode:
Dieses Tool erfordert Python2.7 (vorerst).
Führen Sie git clone https://github.com/NuID/nebulousAD.git aus
Installieren Sie es anschließend mit python setup.py install
Dann initialisieren Sie Ihren Schlüssel. Sie erhalten Ihren Schlüssel unter: https://nebulous.nuid.io/#/register Sobald Sie registriert sind, klicken Sie auf die Schaltfläche, um Ihren API-Schlüssel zu generieren und kopieren Sie ihn.
Jetzt können Sie ihn wie folgt initialisieren: nebulousAD -init-key <api_key>
Sie können das Tool jetzt ausführen. Wenn es Ihren API-Schlüssel nicht findet, müssen Sie möglicherweise Ihre Terminalsitzung neu starten. Der API-Schlüssel wird in einer Umgebungsvariable gespeichert. Abmelden und wieder anmelden funktioniert ebenfalls.
Sie können die Datei nebulousAD.exe für die Verwendung ohne Interpreter hier herunterladen. Alternativ können Sie das Tool selbst aus dem Quellcode kompilieren:
pip install pyinstallergit clone https://github.com/NuID/nebulousAD.gitcd .\nebulousAD\nebulousADpyinstaller --onefile nebulousAD.pyPyinstaller gibt den Speicherort der kompilierten Binärdatei aus:

Ein Beispielbefehl zum Dumpen aller Hashes und Überprüfen gegen die API:
nebulousAD.exe -v -snap --check
NuID Credential Auditing tool.
optional arguments:
-h, --help show this help message and exit
-ntds NTDS NTDS.DIT file to parse
-system SYSTEM SYSTEM registry hive to parse
-csv CSV Output results to CSV file at this PATH.
-json JSON Output results to JSON file at this PATH
-init-key INIT_KEY Install your Nu_I.D. API key to the current users
PATH.
-c, --check Check against Nu_I.D. API for compromised
credentials.
-dk, --disable-k-anon
Disable k-anon hash searches against the API (speeds
up the audit).
-snap Use ntdsutil.exe to snapshot the system registry
hive and ntds.dit file to <systemDrive>:\Program
Files\NuID\
-shred When performing delete operations on files, use a 7
pass overwrite with sdelete.exe. Download here:
https://docs.microsoft.com/en-
us/sysinternals/downloads/sdelete
-no-backup Do not backup the existing snapshots, just overwrite
them instead.
-clean-old-snaps CLEAN_OLD_SNAPS
Clean backups older than N days.
display options:
-user-status Display whether or not the user is disabled
-pwd-last-set Shows pwdLastSet attribute for each account found
within the NTDS.DIT database.
-history Dump NTLM hash history of the users.
-v Enable verbose mode.
Deaktiviert die k-Anonymitäts-Hashprüffunktion. Dies ist nützlich, um die Suchzeit zu verkürzen, führt jedoch dazu, dass der vollständige SHA-256(NTLM)-Hash an die API gesendet wird. Wir protokollieren oder speichern keine an die API gesendeten Hashes.
Der Parameter -snap erstellt automatisch einen Snapshot von Active Directory (mit ntdsutil.exe) und extrahiert die Datei ntds.dit sowie die SYSTEM-Registrierungshive, sofern Sie über die entsprechenden Berechtigungen verfügen.
Sie können dies manuell mit verschiedenen Methoden oder dem Tool ntdsutil.exe durchführen.
Wenn Sie manuell extrahieren, können Sie mit -system path\to\SYSTEM und -ntds path\to\ntds.dit auf die Dateien verweisen. Dies ist nützlich, wenn Sie alte Snapshots prüfen möchten.
Dies erfordert einen API-Schlüssel von https://nebulous.nuid.io/#/register. Sobald Sie diesen haben und mit -init-key installiert haben, können Sie die Hashes gegen die NuID-API prüfen.
Wenn Sie -history angegeben haben, wird auch der Passwortverlauf jedes Kontos überprüft, um festzustellen, ob eines der zuvor verwendeten Passwörter kompromittiert wurde.
Fügt eine Ausgabe hinzu, die angibt, ob das Konto in Active Directory aktiviert oder deaktiviert ist.
Fügt eine Ausgabe hinzu, die das Datum angibt, an dem das Passwort des Kontos zuletzt festgelegt wurde. Dies kann nützlich sein, um Verstöße gegen die Sicherheitsrichtlinie für Konten zu erkennen, die nicht automatisch gemäß der GPO zurückgesetzt werden, z. B. Dienstkonten.
Überprüft oder extrahiert auch den gespeicherten Passwortverlauf der Konten.