Este script de PowerShell está diseñado para realizar una auditoría exhaustiva de Microsoft Active Directory, centrándose en la identificación de vulnerabilidades y debilidades de seguridad comunes. Su ejecución facilita la localización de áreas críticas que requieren refuerzo, fortaleciendo así su infraestructura contra tácticas prevalentes utilizadas en movimientos laterales o ataques de escalada de privilegios dirigidos a Active Directory.
Si tiene algún "one-liner" de PowerShell decente que pueda usarse en el script, hágamelo saber. Estoy tratando de mantener este script como un solo archivo sin requisitos de herramientas externas (aparte de ntdsutil y cmd.exe)
Ejecútelo directamente en un DC usando una cuenta DA. Si no confía en el código, le sugiero leerlo primero y verá que es completamente inofensivo. (Pero ¿no debería hacer eso de todos modos con el código que descarga de internet y luego ejecuta como DA?)
Qué hace esto
Información del dispositivo
Get-HostDetails
Auditoría de dominio
Get-LastWUDate
Get-DCEval
Get-TimeSource
Get-PrivilegedGroupMembership
Get-MachineAccountQuota
Get-DefaultDomainControllersPolicy
Get-SMB1Support
Get-FunctionalLevel
Get-DCsNotOwnedByDA
Get-ReplicationType
Get-RecycleBinState
Get-CriticalServicesStatus
Get-RODC
Auditoría de confianzas de dominio
Get-DomainTrusts
Auditoría de cuentas de usuario
Get-InactiveAccounts
Get-DisabledAccounts
Get-LockedAccounts
Get-AdminAccountChecks
Get-NULLSessions
Get-PrivilegedGroupAccounts
Get-ProtectedUsers
Auditoría de información de contraseñas
Get-AccountPassDontExpire
Get-UserPasswordNotChangedRecently
Get-PasswordPolicy
Get-PasswordQuality
Volcado de NTDS.dit
Get-NTDSdit
Auditoría de objetos de equipo
Get-OldBoxes
Auditoría de GPO (y comprobación de contraseñas en SYSVOL)
Get-GPOtoFile
Get-GPOsPerOU
Get-SYSVOLXMLS
Get-GPOEnum
Comprobación de permisos genéricos de grupo en AD
Get-OUPerms
Comprobación de existencia de LAPS en el dominio
Get-LAPSStatus
Comprobación de existencia de políticas de autenticación y silos
Get-AuthenticationPoliciesAndSilos
Comprobación de zonas DNS inseguras
Get-DNSZoneInsecure
Comprobación de usuarios y grupos recién creados
Get-RecentChanges
Comprobación de vulnerabilidades de ADCS, ESC1,2,3,4 y 8.
Comprobación de cuentas kerberoastables de alto valor
Comprobación de cuentas ASREPRoastables
Comprobación de permisos ACL peligrosos en usuarios, grupos y equipos.
Comprobación de configuraciones LDAP y LDAPs (firmado, sesiones nulas, etc.)
Argumentos de ejecución
Se pueden usar los siguientes modificadores en combinación: