Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
adnullenum — Enumeración anónima de Active Directory en una sola pasada sobre SAMR y LSARPC — sesión nula, sin credenciales, con salida estructurada y reutilizable. | Kitploit
Herramientas/GitHubGitHub/crypt0p3g/adnullenum
Herramientas DefensivasOSINT (Inteligencia de Fuentes Abiertas)ReconocimientoAnálisis de VulnerabilidadesRecopilación de InformaciónSeguridad de RedesPruebas de PenetraciónRed Teaming
GitHubcrypt0p3g/adnullenum

adnullenum

Enumeración anónima de Active Directory en una sola pasada sobre SAMR y LSARPC — sesión nula, sin credenciales, con salida estructurada y reutilizable.

691074hace 23 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

adnullenum

Un enumerador de Active Directory de una sola pasada para una sesión anónima (null), utilizando las named pipes \samr y \lsarpc. No se requieren credenciales.

No hace nada que las herramientas clásicas no puedan hacer. Lo que hace es reunirlo todo en una sola ejecución y presentar los resultados de forma limpia. En un engagement llegas sin ninguna cuenta de dominio, encuentras el DC a través de DNS, y quieres la imagen completa: cuentas, detalle por usuario, grupos, política y los detalles de LSA/DNS, sin tener que encadenar sesiones de rpcclient o varios scripts separados y luego parsear su stdout a mano. Esto hace esa pasada por ti y escribe una salida estructurada y reutilizable:

  • Un solo comando cubre la información del dominio, la política, el descubrimiento de RIDs, el detalle por usuario y los grupos, eligiendo el método que funciona y degradándose con elegancia cuando SAMR está bloqueado (ver Cómo se compara y Cuando SAMR está bloqueado).
  • Salida diseñada para alimentar a la siguiente herramienta. Carpetas de ejecución con marca de tiempo con txt / csv / (opcional) json, un manifest.json, userlist.txt / computerlist.txt listos para usar, y una lista de RIDs guardada que puedes reutilizar en lugar de hacer fuerza bruta dos veces.
  • Cuentas interesantes marcadas a medida que aparecen (AS-REP-roastable, contraseña no requerida, delegación sin restricciones, etc.).

Por favor, ejecuta esto solo contra sistemas que poseas o estés explícitamente autorizado a probar. Enumerar el directorio de otra persona sin permiso no está bien, y dependiendo de dónde estés puede ser ilegal.

Hay dos versiones que se comportan de forma idéntica. Usa la biblioteca que tengas:

  • adnullenum.py — construido sobre impacket.

Qué recopila

  • Usuarios, equipos y grupos. Las cuentas de máquina (las que terminan en $) se separan de los usuarios reales.
  • Detalle completo por usuario. Descripción, pertenencia a grupos, marcas de tiempo de contraseña e inicio de sesión, flags de cuenta y restricciones de inicio de sesión (horas de inicio de sesión, estaciones de trabajo permitidas, expiración).
  • Grupos con sus miembros, resueltos a nombres reales.
  • Información del dominio y la política. Nombre del dominio, SID, rol del servidor, los recuentos reales de usuarios/grupos/equipos, y la política de contraseñas y bloqueo.
  • Detalles de LSA / DNS. Nombre de dominio y bosque DNS, GUID del dominio, SID del dominio y cualquier trust — esto a menudo se devuelve incluso cuando SAMR está bloqueado.

También marca cuentas interesantes por ti: cosas como "contraseña no requerida", "la contraseña nunca expira", AS-REP-roastable, delegación sin restricciones, nunca inició sesión, o una descripción que menciona una contraseña.

Un par de cosas que se derivan naturalmente de esto:

  • Los nombres de usuario que recopilas son tu lista para AS-REP roasting.
  • Los nombres de equipo son tu lista para las comprobaciones de cuentas de máquina pre-Windows 2000.

Cómo se compara

Todo aquí es SAMR/LSARPC anónimo estándar, y las herramientas establecidas ya alcanzan los mismos datos. Esto es un envoltorio de conveniencia, no una nueva capacidad, así que vale la pena conocer las alternativas:

  • enum4linux-ng es el equivalente más cercano: SAMR + LSA de sesión nula, RID cycling, política, usuarios y grupos. Si quieres una herramienta madura y ampliamente usada, úsala. adnullenum se solapa en gran medida con ella.
  • NetExec (--rid-brute, --users, --pass-pol) cubre la misma enumeración dentro de un framework mucho más grande.
  • impacket lo incluye como dos scripts: samrdump.py (usuarios/grupos/alias + detalle por usuario) y lookupsid.py (RID cycling sobre LSA). Sin una sola ejecución, sin fallback SAMR→LSA, solo stdout.
  • rpcclient expone las llamadas subyacentes (queryuser, enumdomusers, querydominfo, lsaquery, lookupsids, …) pero de forma interactiva y solo stdout. Su enumdomusers lista usuarios estándar por nombre, sin cuentas de máquina ($), y el detalle completo es queryuser de uno en uno. Sin un bucle de RID-cycling integrado no puede recuperar equipos ni sortear la enumeración restringida. Ver Hacerlo a mano.

Lo que adnullenum añade es el empaquetado: una sola ejecución de sesión nula en lugar de varias herramientas, SAMR primero con un fallback LSA opcional, flags curados de cuentas interesantes, y una salida ordenada multiformato que puedes pasar directamente al siguiente paso o reabrir más tarde. Si ese flujo de trabajo encaja con cómo trabajas, úsalo; si prefieres una herramienta probada en batalla, recurre a enum4linux-ng o NetExec.


Instalación

Necesitas Python 3.9+ y una biblioteca SMB. Un entorno virtual lo mantiene ordenado:

# clone / copy the files, then from the project folder:
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install impacket              # for adnullenum.py

Eso es todo. Ejecuta python3 adnullenum.py --help para verlo todo.


Cómo usarlo

Todo se ejecuta a través de un único --mode. El predeterminado es recon, que es lo seguro para ejecutar primero.

ModoQué obtienes
reconInformación del dominio, recuentos, política de contraseñas/bloqueo, y los detalles de LSA/DNS. Sin fuerza bruta. Solo un vistazo.
ridsEncuentra qué cuentas existen y las clasifica en usuarios / equipos / grupos.
usersLo anterior, más el detalle completo de cada usuario real y el resumen de "cuentas interesantes". Añade --include-groups para listar también los grupos de cada usuario.
groupsGrupos de dominio y alias integrados con sus miembros.
fullTodo ello.
# 1. Is anonymous access open, and how big is this domain?
python3 adnullenum.py 10.0.0.10

# 2. Grab everything
python3 adnullenum.py 10.0.0.10 --mode full

# 3. Just the account inventory, wider net for a big domain
python3 adnullenum.py 10.0.0.10 --mode rids --start-rid 1000 --max-rid 200000

# 4. Go slower to stay quiet
python3 adnullenum.py 10.0.0.10 --mode users --sleep 1 --jitter 40

# 5. Also write JSON (txt and csv are always written)
python3 adnullenum.py 10.0.0.10 --mode full --json

Encontrar cuentas

Si el dominio no te permite listar usuarios directamente (habitual), la herramienta recurre al RID cycling: pide al DC que traduzca los IDs de cuenta a nombres en lotes de 1000. Por defecto barre hacia arriba hasta que ha encontrado todo lo que el DC dice que existe, o hasta que 5000 IDs seguidos vuelven vacíos. Puedes fijarlo a un rango exacto en su lugar:

python3 adnullenum.py 10.0.0.10 --mode rids --range 500-50000

Cuando SAMR está bloqueado

Algunos DCs rechazan SAMR anónimo por completo (enumdomains y la traducción de RIDs vuelven ACCESS_DENIED). La ejecución no se rinde:

Descargar herramienta