
Caza de manera más inteligente, caza con más dureza
Plataforma profesional de análisis de seguridad y detección de amenazas para Active Directory
Convierta los registros de autenticación de Windows en información de seguridad procesable con detección avanzada de amenazas y visualizaciones interactivas
ADTrapper es una plataforma integral de análisis de seguridad diseñada para profesionales de la ciberseguridad que necesitan analizar registros de autenticación de Windows Active Directory. La plataforma ofrece detección avanzada de amenazas, análisis de anomalías y visualizaciones interactivas para ayudar a identificar e investigar incidentes de seguridad.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copiar el archivo de entorno de ejemplo
cp env.example .env
# (Opcional) Generar una contraseña segura para producción
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Opción 1: Usar el script de despliegue (recomendado)
./deploy.sh
# Opción 2: Inicio manual
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
No se requiere autenticación: ¡empiece a subir registros inmediatamente!
Utilice el script de PowerShell incluido para recopilar registros de autenticación. Ejecute como Administrador para acceso completo:
# Mostrar ayuda y todas las opciones
Get-Help .\capture.ps1 -Detailed
# Colección básica (últimas 24 horas)
.\capture.ps1
# Colección extendida con enriquecimiento de AD
.\capture.ps1 -Hours 48 -EnrichWithAD
# Incluir eventos de certificados de AD CS (para detección de ataques ADCS)
.\capture.ps1 -ADCS -EnrichWithAD
# Colección completa con análisis de base de datos CA sin procesar (solo servidores CA)
# ADVERTENCIA: ¡Esto detiene temporalmente el servicio de Certificate Authority!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Exportar como CSV en lugar de JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
Eventos de autenticación:
Eventos de AD CS (con -ADCS):
Eventos SMB:
ADTrapper soporta datos de SharpHound para un análisis completo de AD:
SharpHound.exe -c All -d SU.DOMINIO.COM --outputdirectory C:\Temp\
Subir el archivo ZIP generado a ADTrapper para análisis automático.
# Ver estado
docker compose ps
# Ver logs
docker compose logs -f app
docker compose logs -f database
# Reiniciar servicios
docker compose restart
# Detener servicios
docker compose down
# Despliegue fresco (ADVERTENCIA: elimina todos los datos)
./deploy-fresh.sh
# Respaldo
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restauración
docker compose exec -T database psql -U postgres postgres < backup.sql
Consulte env.example para todas las opciones disponibles:
Tablas de base de datos no encontradas (errores 500):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Conflictos de puertos:
lsof -i :3000
lsof -i :54325
La aplicación no responde:
docker compose logs app
docker compose restart
Para despliegues en producción:
POSTGRES_PASSWORD segura en su archivo .envAceptamos contribuciones:
Apache License 2.0 - ver archivo LICENSE
Construido por profesionales de la seguridad, para profesionales de la seguridad
ADTrapper - Avanzando en el Análisis de Seguridad de Active Directory
| Banderas | Descripción |
|---|
-Hours | Rango de tiempo a recopilar (predeterminado: 24, máximo: 8760) |
-OutputPath | Ruta del archivo de salida (predeterminado: .\adtrapper_events.json) |
-Format | Formato de salida: json o csv |
-EnrichWithAD | Agregar contexto de usuario (departamento, grupos, privilegios) |
-ADCS | Recopilar eventos de AD CS para detección de ataques de certificados |
-RawDatabase | Análisis profundo de ESC1 mediante base de datos CA (requiere confirmación) |
| Variable | Predeterminado | Descripción |
|---|
POSTGRES_PASSWORD | postgres | Contraseña de la base de datos |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | URL de la API REST |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | URL de la aplicación |
NODE_ENV | development | Modo de entorno |