
NebulousAD, herramienta automatizada de auditoría de credenciales.
A partir del 14 de abril, NuID ya no alojará la API de NebulousAD con la que se comunica este código. Como un pequeño equipo de desarrolladores, hemos descubierto que no es factible dar soporte, monitorear y desarrollar activamente tanto el portal de NebulousAD como nuestro Portal de Desarrolladores de Autenticación de manera efectiva.
El código para verificar las contraseñas de Active Directory contra un conjunto de credenciales de autenticación públicas filtradas seguirá viviendo en este repositorio, e incorporaremos todos los excelentes comentarios que hemos recibido a través de nuestra experiencia con NebAD para proporcionar un servicio de listas negras de contraseñas sin problemas junto con nuestra API de Autenticación en los próximos meses. ¡Así que manténganse atentos!
Agradecemos su participación y comentarios en el pasado, y esperamos tener noticias suyas en el futuro. No duden en contactarnos con preguntas sobre NebAD, NuID o cualquier cosa relacionada con la identidad digital.
¡Hasta luego! -el equipo de NuID
NebulousAD es una herramienta para auditar contraseñas de usuarios de Active Directory contra una base de datos de contraseñas comprometidas encontradas en filtraciones de datos. La herramienta fue creada para ayudar a los administradores de sistemas Windows a encontrar y, opcionalmente, remediar el uso de contraseñas comprometidas. Este enfoque es recomendado por NIST 800-63B, y puede ayudar a proteger contra ataques de rociado de credenciales y relleno de credenciales.
Actualmente, la base de datos de Nebulous contiene más de 2.5 mil millones de hashes únicos de contraseñas filtradas.
NebulousAD utiliza el modelo de k-anonimato por defecto para preservar la privacidad y seguridad de las contraseñas verificadas contra la API. Solo se envían a la API los primeros cinco caracteres de un hash SHA-2. Puede leer más sobre k-anon aquí.
La herramienta fue lanzada originalmente en BSides Las Vegas 2019. Un video de la presentación de BSides está aquí.
Funciones próximas:
Simplemente descargue la versión precompilada (no requiere intérprete de Python) o construya desde el código fuente:
Esta herramienta requiere Python 2.7 (por ahora).
Ejecute git clone https://github.com/NuID/nebulousAD.git
Luego, instale con python setup.py install
Luego inicialice su clave. Puede obtener su clave visitando: https://nebulous.nuid.io/#/register
Una vez registrado, haga clic en el botón para generar su clave API y cópiela.
Ahora puede inicializarlas así: nebulousAD -init-key <api_key>
Ahora puede ejecutar la herramienta. Si no encuentra su clave API, es posible que deba reiniciar su sesión de terminal. La clave API se almacena en una variable de entorno. Cerrar sesión y volver a iniciarla también funciona.
Puede descargar el archivo nebulousAD.exe para usarlo sin un intérprete aquí.
Alternativamente, puede compilar la herramienta desde el código fuente usted mismo:
pip install pyinstallergit clone https://github.com/NuID/nebulousAD.gitcd .\nebulousAD\nebulousADpyinstaller --onefile nebulousAD.pyPyinstaller mostrará la ubicación del binario compilado:

Un comando de ejemplo para volcar todos los hashes y verificarlos contra la API:
nebulousAD.exe -v -snap --check
NuID Credential Auditing tool.
optional arguments:
-h, --help show this help message and exit
-ntds NTDS NTDS.DIT file to parse
-system SYSTEM SYSTEM registry hive to parse
-csv CSV Output results to CSV file at this PATH.
-json JSON Output results to JSON file at this PATH
-init-key INIT_KEY Install your Nu_I.D. API key to the current users
PATH.
-c, --check Check against Nu_I.D. API for compromised
credentials.
-dk, --disable-k-anon
Disable k-anon hash searches against the API (speeds
up the audit).
-snap Use ntdsutil.exe to snapshot the system registry
hive and ntds.dit file to <systemDrive>:\Program
Files\NuID\
-shred When performing delete operations on files, use a 7
pass overwrite with sdelete.exe. Download here:
https://docs.microsoft.com/en-
us/sysinternals/downloads/sdelete
-no-backup Do not backup the existing snapshots, just overwrite
them instead.
-clean-old-snaps CLEAN_OLD_SNAPS
Clean backups older than N days.
display options:
-user-status Display whether or not the user is disabled
-pwd-last-set Shows pwdLastSet attribute for each account found
within the NTDS.DIT database.
-history Dump NTLM hash history of the users.
-v Enable verbose mode.
Desactiva la función de verificación de hash de k-anonimato. Esto es útil para acelerar el tiempo de búsqueda, pero resultará en que el hash completo SHA-256(NTLM) se envíe a la API. No registramos ni almacenamos los hashes enviados a la API.
El parámetro -snap tomará automáticamente una instantánea de Active Directory (usando ntdsutil.exe) y volcará el archivo ntds.dit así como el hive del registro SYSTEM, si tiene los privilegios.
Puede volcar esto manualmente usando varios métodos o la herramienta ntdsutil.exe.
Si lo vuelca manualmente, puede apuntar a los archivos con -system ruta\a\SYSTEM y -ntds ruta\a\ntds.dit. Esto es útil si desea auditar instantáneas antiguas.
Esto requiere una clave API de https://nebulous.nuid.io/#/register. Una vez que la tenga y la haya instalado con -init-key, puede verificar los hashes contra la API de NuID.
Si ha especificado -history, también verificará el historial de contraseñas de cada cuenta para ver si hubo una contraseña que el usuario usó anteriormente y que fue comprometida.
Añade una salida que indica si la cuenta está Habilitada o Deshabilitada en Active Directory.
Añade una salida que indica la fecha en que se estableció por última vez la contraseña de la cuenta. Esto puede ser útil para detectar violaciones de la política de seguridad de cuentas que no se restablecen automáticamente según lo definido en GPO, como las cuentas de servicio.
También audita o vuelca el historial de contraseñas almacenadas de las cuentas.
Utilice una sobrescritura de 7 pasos del DoD al limpiar instantáneas. Esto requiere tener sdelete.exe en su PATH. Puede obtenerlo aquí: https://docs.microsoft.com/en-us/sysinternals/downloads/sdelete
Simplemente descárguelo y colóquelo en su directorio %SYSTEMDRIVE\Windows\System32\, o configure la variable de entorno.