Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
FarsightAD — Script de PowerShell que tiene como objetivo ayudar a descubrir (posibles) mecanismos de persistencia implementados por un actor de amenazas tras un compromiso del dominio de Active Directory | Kitploit
Herramientas/GitHubGitHub/qazeer/farsightad
Escalada de PrivilegiosReconocimientoMecanismos de PersistenciaAnálisis de VulnerabilidadesAnálisis ForenseRecopilación de InformaciónPost-ExplotaciónRespuesta a Incidentes
GitHubqazeer/farsightad

FarsightAD

Script de PowerShell que tiene como objetivo ayudar a descubrir (posibles) mecanismos de persistencia implementados por un actor de amenazas tras un compromiso del dominio de Active Directory

9815hace 7 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

FarsightAD

Tabla de contenidos

  • FarsightAD
    • Tabla de contenidos
    • Descripción
    • Requisito previo
    • Uso básico
    • Cmdlets de AD Hunting
    • Demo
      • Detección de objetos total/parcialmente ocultos
    • Agradecimientos
    • Gracias
    • Autor
    • Licencia

Descripción

FarsightAD es un script de PowerShell que tiene como objetivo ayudar a descubrir (posibles) mecanismos de persistencia desplegados por un actor de amenazas tras un compromiso del dominio de Active Directory.

El script produce exportaciones en archivos CSV/JSON de varios objetos y sus atributos, enriquecidos con marcas de tiempo de los metadatos de replicación. Además, si se ejecuta con privilegios de replicación, se aprovecha el protocolo Directory Replication Service (DRS) para detectar objetos total o parcialmente ocultos.

Para más información, consulte las diapositivas introductorias del SANS DFIR Summit 2022.

Requisito previo

FarsightAD requiere PowerShell 7 y el módulo ActiveDirectory actualizado para PowerShell 7.

En Windows 10/11, el módulo se puede instalar a través de las Características opcionales como RSAT: Herramientas de servicios de dominio de Active Directory y servicios de directorio ligero. El módulo ya instalado se puede actualizar con:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

Si el módulo está actualizado correctamente, Get-Command Get-ADObject debería devolver:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

Uso básico

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <AD_DRIVE_NAME>] [-OutputFolder <OUTPUT_FOLDER>] [-OutputType <CSV | JSON>]

Cmdlets de AD Hunting

Se puede obtener más información sobre el uso de cada cmdlet usando Get-Help -Full <CMDLET>.

Demo

Detección de objetos total/parcialmente ocultos

Agregando un usuario completamente oculto

Ocultando el atributo SID History de un usuario

Descubriendo los usuarios total y parcialmente ocultos con Export-ADHuntingHiddenObjectsWithDRSRepData

Agradecimientos

  • El código C# para las solicitudes DRS fue adaptado de:

    • MakeMeEnterpriseAdmin por @vletoux.
    • Mimikatz por @gentilkiwi y @vletoux.
    • SharpKatz por @b4rtik.
  • Las funciones para analizar Key Credentials son del módulo ADComputerKeys de PowerShell.

  • La persistencia relacionada con AD CS se basa en trabajos de:

    • Certified Pre-Owned por Will Schroeder (@harmj0y) y Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment por Jean Marsault (@iansus)
  • La función para analizar Service Principal Name se basa en el trabajo de Adam Bertram.

Gracias

  • Antoine Cauchois (@caucho_a) por la revisión, pruebas e ideas.

Autor

Thomas DIOT (Qazeer)

Licencia

Licencia CC BY 4.0 - https://creativecommons.org/licenses/by/4.0/

Descargar herramienta
CmdletSynopsis
Invoke-ADHuntingEjecuta todos los cmdlets de AD Hunting de FarsightAD (mencionados abajo).
Export-ADHuntingACLDangerousAccessRightsExporta ACE peligrosas, es decir, ACE que permiten la toma de control del objeto subyacente, sobre todos los objetos del dominio.

Puede tardar un tiempo en dominios grandes.
Export-ADHuntingACLDefaultFromSchemaExporta la ACL configurada en el atributo defaultSecurityDescriptor de las clases de esquema.

Se identifican las ACL no predeterminadas (según la documentación de Microsoft) y se resaltan las ACE potencialmente peligrosas.
Export-ADHuntingACLPrivilegedObjectsExporta la ACL configurada en los objetos privilegiados del dominio y resalta los derechos de acceso potencialmente peligrosos.
Export-ADHuntingADCSCertificateTemplatesExporta información y derechos de acceso sobre las plantillas de certificados.

Se recuperan los siguientes parámetros notables: estado de publicación de la plantilla de certificado, uso del certificado, si el sujeto se construye a partir de datos proporcionados por el usuario, y control de acceso (inscripción/modificación).
Export-ADHuntingADCSPKSObjectsExporta información y derechos de acceso sobre objetos PKS sensibles (NTAuthCertificates, certificationAuthority y pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLExporta información de derechos de acceso ACL sobre objetos y archivos de GPO, resaltando las GPO que se aplican a usuarios o equipos privilegiados.
Export-ADHuntingGPOSettingsExporta información sobre varias configuraciones establecidas por GPO que podrían aprovecharse para persistencia (privilegios y derechos de inicio de sesión, pertenencia a grupos restringidos, tareas programadas e inmediatas V1/V2, scripts de inicio/cierre de sesión de máquina y usuario).
Export-ADHuntingHiddenObjectsWithDRSRepDataExporta los atributos de los objetos que son accesibles mediante replicación (con el protocolo Directory Replication Service (DRS)) pero no mediante consulta directa.

El control de acceso no se tiene en cuenta para las operaciones de replicación, lo que permite identificar controles de acceso que bloquean el acceso a atributos específicos de objetos.

Solo se evalúa un conjunto limitado de atributos sensibles.
Export-ADHuntingKerberosDelegationsExporta las delegaciones Kerberos que se consideran peligrosas (sin restricciones, restringidas a un servicio privilegiado, o basadas en recursos restringidas a un servicio privilegiado).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaExporta los equipos que fueron agregados al dominio por entidades no privilegiadas (usando el mecanismo ms-DS-MachineAccountQuota).
Export-ADHuntingPrincipalsCertificatesExporta los certificados analizados de las cuentas (para cuentas que tienen un atributo userCertificate no vacío).

Los certificados se analizan para recuperar varios parámetros: marcas de tiempo de validez del certificado, propósito del certificado, sujeto del certificado y posibles SubjectAltName(s), ...
Export-ADHuntingPrincipalsDontRequirePreAuthExporta las cuentas que no requieren preautenticación Kerberos.
Export-ADHuntingPrincipalsOncePrivilegedExporta las cuentas que alguna vez fueron miembros de grupos privilegiados.
Export-ADHuntingPrincipalsPrimaryGroupIDExporta las cuentas que tienen un atributo primaryGroupID no predeterminado, resaltando RID vinculados a grupos privilegiados.
Export-ADHuntingPrincipalsPrivilegedAccountsExporta información detallada sobre los miembros de grupos privilegiados.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipExporta los miembros actuales y pasados de grupos privilegiados, recuperados mediante metadatos de replicación.
Export-ADHuntingPrincipalsSIDHistoryExporta las cuentas que tienen un atributo SID History no vacío, con resolución del dominio asociado y resaltado de SID privilegiados.
Export-ADHuntingPrincipalsShadowCredentialsExporta información analizada de Key Credentials (de cuentas que tienen un atributo msDS-KeyCredentialLink no vacío).
Export-ADHuntingPrincipalsTechnicalPrivilegedExporta las cuentas privilegiadas técnicas (SERVER_TRUST_ACCOUNT e INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDExporta las cuentas que definen un atributo UserPrincipalName o AltSecurityIdentities, resaltando posibles anomalías.
Export-ADHuntingTrustsExporta las relaciones de confianza de todos los dominios del bosque.

Se recuperan varios parámetros para cada confianza: transitividad, filtrado SID, delegación TGT.