Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/qazeer/farsightad
Privilege EscalationAufklärungPersistenzmechanismenSchwachstellenanalyseForensikInformationsbeschaffungPost-ExploitationIncident Response
GitHubqazeer/farsightad

FarsightAD

PowerShell-Skript, das darauf abzielt, (eventuelle) Persistenzmechanismen aufzudecken, die von einem Bedrohungsakteur nach einem Active Directory-Domänenkompromiss eingesetzt werden.

Repository anzeigen
9815vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FarsightAD

Inhaltsverzeichnis

  • FarsightAD
    • Inhaltsverzeichnis
    • Beschreibung
    • Voraussetzungen
    • Grundlegende Nutzung
    • AD-Hunting-Cmdlets
    • Demo
      • Erkennung vollständig / teilweise verborgener Objekte
    • Danksagungen
    • Dank
    • Autor
    • Lizenz

Beschreibung

FarsightAD ist ein PowerShell-Skript, das dazu dient, (eventuelle) Persistenzmechanismen aufzudecken, die von einem Bedrohungsakteur nach einer Kompromittierung einer Active Directory-Domäne eingesetzt werden.

Das Skript erstellt CSV-/JSON-Dateiexporte verschiedener Objekte und ihrer Attribute, angereichert mit Zeitstempeln aus Replikationsmetadaten. Zusätzlich wird bei Ausführung mit Replikationsberechtigungen das Directory Replication Service (DRS)-Protokoll genutzt, um vollständig oder teilweise verborgene Objekte zu erkennen.

Weitere Informationen finden Sie in den Einführungsfolien zum SANS DFIR Summit 2022.

Voraussetzungen

FarsightAD erfordert PowerShell 7 und das für PowerShell 7 aktualisierte ActiveDirectory-Modul.

Unter Windows 10 / 11 kann das Modul über die Optionale Features als RSAT: Active Directory Domain Services and Lightweight Directory Services Tools installiert werden. Ein bereits installiertes Modul kann mit folgendem Befehl aktualisiert werden:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

Wenn das Modul korrekt aktualisiert wurde, sollte Get-Command Get-ADObject Folgendes zurückgeben:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

Grundlegende Nutzung

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <AD_DRIVE_NAME>] [-OutputFolder <OUTPUT_FOLDER>] [-OutputType <CSV | JSON>]

AD-Hunting-Cmdlets

Weitere Informationen zur Verwendung der einzelnen Cmdlets können mit Get-Help -Full <CMDLET> abgerufen werden.

Demo

Erkennung vollständig / teilweise verborgener Objekte

Hinzufügen eines vollständig verborgenen Benutzers

Ausblenden des SID History-Attributs eines Benutzers

Aufdecken der vollständig und teilweise verborgenen Benutzer mit Export-ADHuntingHiddenObjectsWithDRSRepData

Danksagungen

  • Der C#-Code für DRS-Anfragen wurde angepasst von:

    • MakeMeEnterpriseAdmin von @vletoux.
    • Mimikatz von @gentilkiwi und @vletoux.
    • SharpKatz von @b4rtik.
  • Die Funktionen zum Parsen von Key Credentials stammen aus dem ADComputerKeys PowerShell-Modul.

  • Die AD CS-bezogene Persistenzerkennung basiert auf Arbeiten von:

    • Certified Pre-Owned von Will Schroeder (@harmj0y) und Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment von Jean Marsault (@iansus)
  • Die Funktion zum Parsen von Service Principal Names basiert auf Arbeiten von Adam Bertram.

Dank

  • Antoine Cauchois (@caucho_a) für das Korrekturlesen, Testen und die Ideen.

Autor

Thomas DIOT (Qazeer)

Lizenz

CC BY 4.0 Lizenz - https://creativecommons.org/licenses/by/4.0/

Tool herunterladen
CmdletZusammenfassung
Invoke-ADHuntingFührt alle unten genannten AD-Hunting-Cmdlets von FarsightAD aus.
Export-ADHuntingACLDangerousAccessRightsExportiert gefährliche ACEs, d.h. ACEs, die eine Übernahme des zugrunde liegenden Objekts ermöglichen, für alle Objekte der Domäne.

Kann in größeren Domänen etwas dauern.
Export-ADHuntingACLDefaultFromSchemaExportiert die ACL, die im Attribut defaultSecurityDescriptor von Schema-Klassen konfiguriert ist.

Nicht standardmäßige (gemäß Microsoft-Dokumentation) ACLs werden identifiziert und potenziell gefährliche ACEs hervorgehoben.
Export-ADHuntingACLPrivilegedObjectsExportiert die ACL, die auf privilegierten Objekten in der Domäne konfiguriert ist, und hebt potenziell gefährliche Zugriffsrechte hervor.
Export-ADHuntingADCSCertificateTemplatesExportiert Informationen und Zugriffsrechte zu Zertifikatsvorlagen.

Folgende bemerkenswerte Parameter werden abgerufen: Veröffentlichungsstatus der Zertifikatsvorlage, Zertifikatsverwendung, ob der Antragsteller aus benutzergelieferten Daten konstruiert wird, und Zugriffskontrolle (Registrierung / Änderung).
Export-ADHuntingADCSPKSObjectsExportiert Informationen und Zugriffsrechte zu sensiblen PKS-Objekten (NTAuthCertificates, certificationAuthority und pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLExportiert ACL-Zugriffsrechtsinformationen zu GPO-Objekten und -Dateien, wobei hervorgehoben wird, ob GPOs auf privilegierte Benutzer oder Computer angewendet werden.
Export-ADHuntingGPOSettingsExportiert Informationen zu verschiedenen durch GPOs konfigurierten Einstellungen, die für Persistenz genutzt werden könnten (Berechtigungen und Anmelderchte, Mitgliedschaft in eingeschränkten Gruppen, geplante und sofortige Aufgaben V1/V2, Maschinen- und Benutzer-Anmelde-/Abmeldeskripte).
Export-ADHuntingHiddenObjectsWithDRSRepDataExportiert die Attribute von Objekten, die über Replikation (mit dem Directory Replication Service (DRS)-Protokoll) zugänglich sind, aber nicht durch direkte Abfrage.

Zugriffskontrollen werden bei Replikationsvorgängen nicht berücksichtigt, was es ermöglicht, Zugriffskontrollen zu identifizieren, die den Zugriff auf bestimmte Objektattribute blockieren.

Es wird nur ein begrenzter Satz sensibler Attribute bewertet.
Export-ADHuntingKerberosDelegationsExportiert die Kerberos-Delegierungen, die als gefährlich gelten (uneingeschränkt, eingeschränkt auf einen privilegierten Dienst oder ressourcenbasiert eingeschränkt auf einen privilegierten Dienst).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaExportiert die Computer, die von nicht privilegierten Principals zur Domäne hinzugefügt wurden (mithilfe des ms-DS-MachineAccountQuota-Mechanismus).
Export-ADHuntingPrincipalsCertificatesExportiert geparste Zertifikate von Konten (für Konten mit einem nicht leeren userCertificate-Attribut).

Die Zertifikate werden geparst, um eine Reihe von Parametern abzurufen: Gültigkeitszeitstempel des Zertifikats, Zertifikatszweck, Zertifikatsantragsteller und eventuelle SubjectAltName(s), ...
Export-ADHuntingPrincipalsDontRequirePreAuthExportiert die Konten, die keine Kerberos-Vorauthentifizierung erfordern.
Export-ADHuntingPrincipalsOncePrivilegedExportiert die Konten, die einst Mitglieder privilegierter Gruppen waren.
Export-ADHuntingPrincipalsPrimaryGroupIDExportiert die Konten mit einem nicht standardmäßigen primaryGroupID-Attribut, wobei RIDs hervorgehoben werden, die mit privilegierten Gruppen verknüpft sind.
Export-ADHuntingPrincipalsPrivilegedAccountsExportiert detaillierte Informationen über Mitglieder privilegierter Gruppen.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipExportiert aktuelle und frühere Mitglieder privilegierter Gruppen, abgerufen über Replikationsmetadaten.
Export-ADHuntingPrincipalsSIDHistoryExportiert die Konten mit einem nicht leeren SID History-Attribut, mit Auflösung der zugehörigen Domäne und Hervorhebung privilegierter SIDs.
Export-ADHuntingPrincipalsShadowCredentialsExportiert geparste Key Credentials-Informationen (von Konten mit einem nicht leeren msDS-KeyCredentialLink-Attribut).
Export-ADHuntingPrincipalsTechnicalPrivilegedExportiert die technisch privilegierten Konten (SERVER_TRUST_ACCOUNT und INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDExportiert die Konten, die ein UserPrincipalName- oder AltSecurityIdentities-Attribut definieren, und hebt potenzielle Anomalien hervor.
Export-ADHuntingTrustsExportiert die Vertrauensstellungen aller Domänen der Gesamtstruktur.

Eine Reihe von Parametern wird für jede Vertrauensstellung abgerufen: Transitivität, SID-Filterung, TGT-Delegierung.