Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ad-autopwn — Cadena de ataque automatizada de Active Directory desde cero autenticación hasta Domain Admin. Encadena más de 25 técnicas, incluyendo Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync y exploits de reflexión Synacktiv 2026. Solo para pentesting autorizado. | Kitploit
Herramientas/GitHubGitHub/jonaslejon/ad-autopwn
Escalada de PrivilegiosReconocimientoEscáneres de VulnerabilidadesExplotaciónMovimiento LateralPost-ExplotaciónPruebas de PenetraciónComando y ControlRed TeamingDesarrollo de Payloads
GitHubjonaslejon/ad-autopwn
3767hace 1 mesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ad-autopwn

Cadena de ataque automatizada de Active Directory desde cero autenticación hasta Domain Admin. Encadena más de 25 técnicas, incluyendo Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync y exploits de reflexión Synacktiv 2026. Solo para pentesting autorizado.

Ver Repositorio

AD AutoPwn

De Cero Autenticación a Administrador de Dominio — Cadena de Ataque Automatizada a Active Directory

Una herramienta de pruebas de penetración completamente automatizada que encadena más de 25 técnicas de ataque para comprometer entornos de Active Directory. Diseñada para evaluaciones de seguridad autorizadas.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Cero Autenticación a Administrador de Dominio — Cadena de Ataque
    Descubrir | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflejar | Saquear | RBCD+KCD | DCSync | DPAPI

Características

Descubrimiento de nombres de usuario y credenciales previo a la autenticación (sin credenciales)

  • kerbrute Enumeración de usuarios KRB-AS-REQ (seguro contra bloqueo de cuentas)
  • CLDAP NetLogon ping Enumeración de nombres de usuario (seguro contra bloqueo de cuentas)
  • AS-REP roast de todos los candidatos (hashes gratuitos para cuentas con DONT_REQ_PREAUTH)
  • pre2k auto-test (máquinas con contraseña predeterminada por compatibilidad con Windows 2000)
  • Spray de una sola contraseña (consciente de bloqueo, opt-in mediante --spray-password)

Ataques de capa 2 / pasivos sin autenticación

  • Sniffing pasivo de red — detección de WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
  • ARP spoof + NTLM relay — captura y craqueo de hashes NTLMv2
  • Envenenamiento WPAD — mitm6 / Responder secuestro de DNS IPv6
  • WSUS relay — interceptar autenticación NTLM de Windows Update (puerto 8530/8531)
  • Robo de credenciales de arranque PXE — extraer credenciales de imágenes de arranque mediante TFTP/WIM
  • Colocación de archivos para robo NTLM — archivos .library-ms / .theme / .url en recursos compartidos con escritura
  • Coerción WebDAV — WebClient HTTP → relay LDAP (bypassea el firmado SMB)
  • Coerción DHCP — relay de cuenta de máquina del servidor DHCP

Bypass de reflexión de autenticación (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN Reflexión Kerberos AP-REQ (disparada automáticamente por la acción automática de BloodHound)
  • CVE-2026-24294 LPE — SMB-en-puerto-tcp arbitrario reflexión (Win11 24H2 / Server 2025 anterior a marzo 2026)
  • CVE-2026-26128 LPE — Bucle de retorno Kerberos mediante SPN Unicode
  • Unicode-SPN fallback cuando la ruta CVE-2025-33073 está parcheada

Captura de credenciales (post-autenticación)

  • Kerberoasting — extraer y auto-craquear hashes SPN (modo hashcat 13100/19700)
  • AS-REP Roasting — crackear cuentas sin pre-autenticación (modo hashcat 18200)
  • Timeroast — hashes SNTP-MS desde cualquier máquina unida al dominio (modo hashcat 31300)
  • Recuperación de contraseñas LAPS + atributo LDAP userPassword + contraseñas filtradas en descripción (extraídas de la batería de enriquecimiento de nxc)
  • Robo SCCM NAA — extraer credenciales de cuenta de acceso a red mediante sccmhunter

Cadenas de ataque basadas en gráficos (BloodHound)

  • bloodhound-python -c All Colección + análisis ZIP
  • Hallazgos de alto valor — Administradores de dominio/empresa/esquema, Kerberoasteable, AS-REP rosteable, delegación sin restricciones, RBCD entrante, LAPS, AdminCount
  • Análisis de aristas accionables — cierre de principal controlado (tú + membresías de grupo transitivas) → aristas ACE donde tú eres el principal: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Cadena de acción automática — dispara automáticamente las primitivas coincidentes:
    • WriteSPN → mejora ghost-SPN (CVE-2025-58726)
    • AddKeyCredentialLink → shadow credentials → PKINIT → hash NT
    • GenericAll / WriteAccountRestrictions en Computer → cadena RBCD → TGS de administrador

Primitivas de escalada de privilegios

  • Explotación AD CS — ESC1-ESC16 mediante certipy (auto-enumeración + explotación)
    • ESC8 (relay de inscripción web)
    • ESC9/ESC10 intercambio de UPN (bypass CVE-2022-26923)
    • ESC4 modificación de plantilla + explotación + restauración (seguro en directorio actual)
    • Enumeración Certihound con fallback a certipy (autenticación con hash NT)
  • Shadow Credentials — msDS-KeyCredentialLink mediante ntlmrelayx o pywhisker
  • Abuso RBCD — Delegación restringida basada en recursos (addcomputer + S4U2Self + S4U2Proxy)
  • Orquestador de cadena RBCD+KCD — WriteSPN completo → ghost-SPN → RBCD → S4U2Proxy → reescritura -altservice, en una fase
  • Reescritura de sname de TGS (bypass de transición de protocolo KCD estilo tgssub) — independiente o en línea mediante -altservice
  • Dollar Ticket — Reintento automático de sufijo $ del KDC en búsqueda de principal → TGT para usuario Linux mediante cuenta de máquina <user>$ creada automáticamente → GSSAPI SSH
  • Abuso GPO — tarea programada como SYSTEM mediante pyGPOAbuse

Compromiso del dominio

  • DCSync — volcado completo de hashes del dominio mediante impacket-secretsdump
  • Clave de respaldo DPAPI — extraer clave DPAPI del dominio para descifrado offline de credenciales
  • Bypass de AppLocker — LOLBins (mshta, certutil, regsvr32, etc.) + entrega firmada WSUS
  • Inyección de actualizaciones WSUS — enviar actualizaciones maliciosas de Windows mediante wsuks

Botín de post-explotación

  • Cosecha de línea de comandos de procesos — Get-CimInstance Win32_Process mediante nxc -x; búsqueda regex de contraseñas en flags de mysql/sqlcmd/runas/KeePass/--password
  • Descubrimiento y craqueo de bóvedas KeePass — encontrar *.kdbx en C:\Users, descargar mediante smbclient, keepass2john | hashcat -m 13400

Uso

root@kitploit:~
# Cadena completamente automatizada — sin credenciales (descubre todo automáticamente)
sudo ./ad-autopwn.py

# Con credenciales — cadena completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# Laboratorios AWS / VPC (ataques de capa 2 bloqueados) — el descubrimiento automático sigue funcionando
sudo ./ad-autopwn.py --no-arp --no-wpad

# Descubrimiento de credenciales previo a la autenticación (seguro contra bloqueo)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# Colección de gráficos BloodHound + análisis automático de alto valor
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT para 'root' mediante cuenta de máquina root$ creada automáticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# Cadena RBCD+KCD — ghost-SPN completo + RBCD + reescritura altservice, de un solo disparo
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# Bypass de AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Ejecución en seco (imprime cada comando, no ejecuta nada — incluso procesos en segundo plano)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Fases disponibles

Dependencias

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Repositorios Git (clonar a /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Paquetes Pipx

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Otros binarios

  • kerbrute — obtén el binario más reciente desde https://github.com/ropnop/kerbrute/releases — instalar en /usr/local/bin/
  • userenum-cldap — enumerador complementario de CLDAP NetLogon-ping (se encuentra en este repositorio como userenum-cldap.py; instalar en /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools (dependencia de tiempo de ejecución de enumeración CLDAP)

Instalación rápida (todas las dependencias en Kali)

root@kitploit:~
# Paquetes APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# Todos los repositorios requeridos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Dependencias Python para los repositorios que las necesitan
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Paquetes Pipx
pipx install coercer
pipx install wsuks --system-site-packages

# Binario kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# Dependencia de tiempo de ejecución de userenum CLDAP
sudo pip3 install --break-system-packages asn1tools

# Script complementario userenum-cldap (este repositorio)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn en sí
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() se ejecuta al inicio de cada invocación e imprime un estado verde ✅ / amarillo ⚠️ para cada herramienta que el script toca, con pistas de instalación para lo que falte.

Probado contra

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) en AWS eu-west-1 — cobertura completa de fase v4.10.0 verificada de extremo a extremo. El descubrimiento automático en AWS ahora funciona con literalmente solo --no-arp --no-wpad (todo lo demás — interfaz, IP del atacante, dominio, IP del DC, FQDN del DC — se detecta automáticamente mediante barrido de subred + fallback a @<dc_ip>).
  • La cadena de acción automática de BloodHound está probada contra el borde canónico stannis.baratheon → GenericAll → KINGSLANDING$: desde una sola credencial de bajos privilegios a TGS de administrador en el DC en 5 segundos.
  • DCSync extrajo 20 credenciales incluyendo krbtgt — golden ticket viable.

Seguridad

  • --dry-run imprime cada comando (primer plano y segundo plano) sin ejecutarlo — no generará ARP spoofers, mitm6, Responder ni ntlmrelayx.
  • Las modificaciones de plantilla ESC4 están envueltas en try/finally con os.chdir para garantizar que la restauración aterrice en el directorio correcto en cualquier ruta de salida.
  • Las cadenas AD CS / RBCD / ghost-SPN intentan limpiar los registros planteados al finalizar (registros DNS, bits UAC de Trusted-For-Delegation, SPN ghost). Las cuentas de máquina que crees permanecen en AD — consulta las notas del operador en la salida de ejecución para comandos de limpieza.
  • --no-cleanup mantiene todo para revisión forense.

Descargo de responsabilidad

Solo para pruebas de penetración autorizadas e investigación de seguridad.

Esta herramienta está diseñada para ser utilizada por profesionales de la seguridad durante compromisos autorizados. El acceso no autorizado a sistemas informáticos es ilegal. Siempre obtén permiso por escrito antes de realizar pruebas.

Autor

Triop AB — https://triop.se

Licencia

MIT

Descargar herramienta
FaseAutenticaciónDescripción
fullopcionalCadena completa automatizada (detecta automáticamente con o sin credenciales)
sniffningunaDescubrimiento pasivo de tráfico de capa 2
discoverningunakerbrute + CLDAP + AS-REP + pre2k + (opt-in) spray
arpningunaARP spoof + captura NTLM
wpadningunaEnvenenamiento WPAD/LLMNR (mitm6 / Responder)
wsusningunaRelay NTLM WSUS
pxeningunaRobo de credenciales de arranque PXE
enumsíEnumeración de objetivos (objetivos de relay, delegación sin restricciones, hosts WebClient)
enrichsíBatería de 13 módulos de nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumidor automático
bloodhoundsíbloodhound-python -c All + análisis + cadenas de acción automáticas
roastsíKerberoast + AS-REP Roast
adcssíExplotación AD CS (ESC1-ESC16)
sccmsíRobo de credenciales NAA de SCCM
exploitsíExplotación de reflexión/coerción NTLM en un objetivo específico
dcsyncsí (Admin. Dominio)Volcado de hashes del dominio
lootsíCosecha de línea de comandos de procesos + descubrimiento/craqueo de KeePass
tgs-rewriteningunaReescritura offline de sname de ccache (bypass KCD estilo tgssub)
dollar-ticketsíAtaque de reintento de sufijo $ del KDC (objetivo GSSAPI Linux)
rbcd-kcdsíOrquestador completo de cadena RBCD+KCD (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportsíPrimitiva LPE CVE-2026-24294 (SMB-en-puerto-tcp)
reflect-loopbacksíPrimitiva LPE CVE-2026-26128 (bucle de retorno Kerberos mediante SPN Unicode)
kerb-reflectsíReflexión ghost-SPN AP-REQ CVE-2025-58726