Framework de explotación de Active Directory totalmente en Rust: enumeración LDAP/SMB/Kerberos, búsqueda de rutas en grafos de ataque, Kerberoasting, retransmisión NTLM, falsificación de tickets, DCSync y generación de informes en un único binario estático.
Framework de explotación de Active Directory.
Todo trono cae. Overthrone se asegura de ello.
Qué es esto · Instalación · Listas de palabras · Comandos · Uso del asistente · Arquitectura · Características · Ejemplos · Preguntas frecuentes
¿Sabes cómo en la guerra medieval, tomar un castillo requería ingenieros de asedio, exploradores, caballería, arqueros, zapadores y alguien que abriera la puerta desde dentro? El pentesting de Active Directory es exactamente eso, excepto que el castillo es una empresa Fortune 500, la puerta es una Directiva de Grupo mal configurada, y el "alguien dentro" es una cuenta de servicio con Password123! que no se ha rotado desde que Windows Server 2008 se consideraba moderno.
Overthrone es un framework de red team de AD de espectro completo que maneja toda la cadena de ataque, desde "tengo acceso a la red y un sueño" hasta "poseo todos los dominios de este bosque y aquí tienes un PDF de 47 páginas que lo demuestra". Construido en Rust porque los frameworks de C2 también merecen seguridad de memoria, y porque depurar errores de use-after-free durante un engagement es cómo desarrollas problemas de confianza (tanto del tipo Active Directory como del tipo personal).
Esto no es un escáner. Esto no es una herramienta de "ejecutar Mimikatz pero en Rust". Esto no es otro wrapper de Python que se rompe cuando lo miras raro. Este es el motor de asedio completo. Un solo binario. Dependencias de runtime mínimas*. Todo el arrepentimiento (para el equipo azul).
Abreviatura: Cada comando funciona tanto con
overthronecomo conovt. Porque la vida es demasiado corta para escribir 10 caracteres cuando 3 sirven.ovt wizard=overthrone wizard. Los mismos crímenes de guerra contra Active Directory, menos pulsaciones de teclas.
⚠️ Aviso de obsolescencia: El comando
ovt auto-pwnde betas anteriores ha sido eliminado y reemplazado porovt wizard. Si tu memoria muscular todavía escribeauto-pwn, no te preocupes: tus dedos se adaptarán. El asistente es lo que auto-pwn siempre quiso ser cuando creciera: interactivo, reanudable, optimizado con Q-learning, y con pausa/aprobación por etapa para que no hagas un DCSync accidentalmente durante una demo.
*El binario está enlazado estáticamente con ~35 crates de Rust (Tokio, ldap3, kerberos_asn1, etc.) - sin Python, sin .NET, sin JVM. Las operaciones de archivos SMB, el shell estilo smbclient (ovt smb shell), RPC (ovt rpc, conjunto de comandos rpcclient) y la ejecución remota se ejecutan todos sobre el cliente SMB2 puro en Rust integrado; el binario externo smbclient solo se usa como último recurso en hosts donde el cliente integrado no puede negociar.
sequenceDiagram
participant Op as Operator
participant CLI as overthrone-cli
participant PILOT as overthrone-pilot
participant REAPER as overthrone-reaper
participant HUNTER as overthrone-hunter
participant FORGE as overthrone-forge
participant CORE as overthrone-core
participant DC as Domain Controller
Note over Op,DC: Phase 0: Initial Access (T1078)
Op->>CLI: ovt enum / scan / kerberos commands
CLI->>CORE: TCP/TLS connect to target
Note over CLI,DC: Phase 1: Discovery & Enumeration (T1087, T1069, T1482)
CLI->>REAPER: enum_all(target, domain, credentials)
REAPER->>CORE: LDAP bind + paginated search
CORE->>DC: LDAP query (port 389/636)
DC-->>CORE: RootDSE + namingContexts
CORE->>DC: Search base DN: users, groups, computers
DC-->>CORE: LDAP entries with attributes
CORE-->>REAPER: Structured ADData
Note over REAPER: Enrich: LAPS v1/v2 decrypt, GPP decrypt,<br/>Snaffler share crawl, ADCS template scan
REAPER-->>CLI: ADData { users, groups, trusts, ACLs,<br/>GPOs, LAPS, SPNs, delegations }