
Auditor pasivo de AD CS que detecta ESC1–ESC16 y Shadow Credentials mediante comprobaciones de solo lectura de LDAP/ACL/registro, con remediación priorizada y salida lista para SIEM.
Active Directory Certificate Services Auditor
ESCepcion es una herramienta de código abierto (Open Source) para la auditoría y evaluación de vulnerabilidades en infraestructuras de Active Directory Certificate Services (AD CS). Está diseñada para automatizar la detección de rutas de escalamiento de privilegios (ESC) con un enfoque estricto en la reducción de falsos positivos en entornos corporativos e híbridos.
A diferencia de otras herramientas, ESCepcion no explota, modifica ni escribe ningún objeto en Active Directory. Todas sus operaciones se basan exclusivamente en consultas de solo lectura a través de LDAP y lecturas opcionales de registro mediante MS-RRP (con el uso de --deep-scan).
En la comunidad existen excelentes herramientas referentes como Certipy y Certify, cuyo enfoque principal está orientado a las operaciones de Red Team y la explotación activa (solicitar certificados, emitirlos, forzar autenticaciones, etc.).
ESCepcion no busca reemplazarlas, sino complementarlas desde la perspectiva defensiva: Mientras que Certipy/Certify son tu arsenal para explotar y demostrar el impacto técnico, ESCepcion se enfoca exclusivamente en la auditoría pasiva y la validación de falsos positivos. ESCepcion cruza datos de configuraciones LDAP, permisos en ACLs y validaciones de Registro de forma automatizada para generar reportes priorizados listos para su remediación.
msDS-KeyCredentialLink, diferenciando riesgos reales de configuraciones legítimas (Windows Hello for Business, FIDO2).EXPLOITABLE, NEAR_MISS, POTENTIAL, NOT_SCANNED o SAFE, evitando la ambigüedad.ESCepcion utiliza un modelo de riesgo propietario que va más allá de las clásicas puntuaciones de severidad:
Puedes leer la documentación completa de nuestro modelo de riesgos en: 🔗 hackwarts12.github.io/ESCepcion/risk-model
requirements.txt (incluye librerías como impacket, ldap3, entre otras).Clona el repositorio e instala las dependencias de Python necesarias:
git clone https://github.com/TU-USUARIO/ESCepcion.git
cd ESCepcion
pip install -r requirements.txt
(Opcional) Si existe un entorno de PowerShell específico, puedes ejecutar install.ps1.
Para ejecutar un escaneo básico autenticado contra un Controlador de Dominio:
python main.py -d midominio.local -dc-ip 192.168.1.100 -u usuario -p 'contraseña'
Agrega el parámetro --deep-scan para ejecutar verificaciones extra vía MS-RRP (Registro Remoto) y obtener un nivel de confianza más alto en la cobertura de ESCs específicos:
python main.py -d midominio.local -dc-ip 192.168.1.100 -u usuario -p 'contraseña' --deep-scan
Autenticación utilizando el hash NTLM (Pass-the-Hash):
python main.py -d midominio.local -dc-ip 192.168.1.100 -u usuario -H 'LMHASH:NTHASH'
ESCepcion genera dos archivos tras cada escaneo:
Dashboard HTML: Un reporte interactivo que incluye:
--deep-scan.Archivo JSON: Una salida estructurada ideal para:
ESCepcion/
├── main.py # CLI principal de la herramienta
├── auth/ # Módulos de conexión (LDAP, RPC, etc.)
├── modules/ # Módulos de chequeo (ESC1-16, Shadow Credentials, etc.)
├── utils/ # Utilidades (Generador de reportes, Parseo de ACLs)
├── output/ # Directorio donde se generan los reportes JSON/HTML
│
# Archivos de Frontend (Landing Page / Documentación)
├── index.html # Página principal Web
├── styles.css # Estilos corporativos de la web
└── risk-model.html # Documentación interactiva del modelo de riesgos
La lógica deductiva y de detección de ESCepcion está fuertemente construida sobre el excepcional trabajo de investigación de la comunidad de ciberseguridad:
Solo para pruebas de seguridad autorizadas. El uso de ESCepcion debe realizarse única y exclusivamente sobre infraestructuras en las que se tenga autorización explícita y por escrito para auditar.
El proyecto se distribuye bajo la Licencia MIT. Consulta el archivo LICENSE para más detalles.