
Una pequeña herramienta creada para encontrar y corregir configuraciones incorrectas comunes en Active Directory Certificate Services.
_ _____ _______ _ _ _______ _______ _____ _______ _ _
| | | | |____/ |______ | | | | | |_____|
|_____ |_____| |_____ | \_ ______| | | | __|__ | | |
.--. .--. .--.
/.-. '----------. /.-. '----------. /.-. '----------.
\'-' .---'-''-'-' \'-' .--'--''-'-' \'-' .--'--'-''-'
'--' '--' '--'
Una pequeña herramienta creada para encontrar y corregir configuraciones incorrectas comunes en los Servicios de certificados de Active Directory.
Abra un símbolo del sistema de PowerShell e instale Locksmith desde la Galería de PowerShell:
Install-Module -Name Locksmith -Scope CurrentUser
Descargar y usar el módulo sin instalarlo
Unblock-File .\Locksmith.zip # if necessary to unblock the download
Expand-Archive .\Locksmith.zip
Import-Module .\Locksmith\Locksmith.psd1
Invoke-Locksmith
Descargar el script independiente sin módulo
Unblock-File .\Invoke-Locksmith.zip
Expand-Archive .\Invoke-Locksmith.zip -DestinationPath .\
.\Invoke-Locksmith.ps1
Hay varios modos entre los que puede elegir al ejecutar Invoke-Locksmith. También puede usar el parámetro Scans para seleccionar qué análisis desea invocar.
Al ejecutar Invoke-Locksmith.ps1 sin parámetros o con -Mode 0 se analizará el bosque de Active Directory actual y se mostrarán todos los problemas de AD CS detectados en la consola en formato Tabla.
# Module Syntax
Invoke-Locksmith
# Script Syntax
.\Invoke-Locksmith.ps1
Ejemplo de salida para el modo 0: https://github.com/jakehildreth/Locksmith/blob/main//Docs/Examples/Mode0.md
Este modo analiza el bosque actual y muestra en la consola todos los problemas de AD CS detectados y las posibles correcciones en formato Lista.
# Module Syntax
Invoke-Locksmith -Mode 1
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 1
Ejemplo de salida para el modo 1: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode1.md
El modo 2 de Locksmith analiza el bosque actual y genera todos los problemas de AD CS detectados en ADCSIssues.CSV en el directorio de trabajo actual.
# Module Syntax
Invoke-Locksmith -Mode 2
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 2
Ejemplo de salida para el modo 2: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode2.md
En el modo 3, Locksmith analiza el bosque actual y genera todos los problemas de AD CS detectados y ejemplos de correcciones en ADCSRemediation.CSV en el directorio de trabajo actual.
# Module Syntax
Invoke-Locksmith -Mode 3
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 3
Ejemplo de salida para el modo 3: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode3.md
El modo 4 es el «botón fácil». Al ejecutar Locksmith en el modo 4 se identificarán todas las configuraciones incorrectas y se ofrecerá corregir cada problema. Si existe algún posible impacto operativo, Locksmith le advertirá.
# Module Syntax
Invoke-Locksmith -Mode 4
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 4
Ejemplo de salida para el modo 4: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode4.md
Use el parámetro -Scans para elegir qué vulnerabilidades desea escanear. Los valores aceptables incluyen All, Auditing, ESC1, ESC2, ESC3, ESC4, ESC5, ESC6, ESC7, ESC8, ESC9, ESC11, ESC13, ESC15, EKEUwu, o . La opción presenta una lista interactiva que le permite seleccionar uno o más escaneos.
# Run all scans
Invoke-Locksmith -Scan All
# Prompt the user for a list of scans to select
Invoke-Locksmith.ps1 -Scans PromptMe
# Scan for ESC1 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1
# Scan for ESC1, ESC2, and ESC8 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1,ESC2,ESC8
Para notificar vulnerabilidades, consulte la Política de seguridad. Para preguntas de uso y orientación de soporte, consulte Soporte.
¡Gracias por usar Locksmith! 💜
ESC16PromptMePromptMe