
ADRecon es una herramienta que recopila información sobre el Active Directory y genera un informe que puede proporcionar una imagen holística del estado actual del entorno AD objetivo.
ADRecon es una herramienta que extrae y combina varios artefactos (como se destaca a continuación) de un entorno de AD. La información se puede presentar en un informe de Microsoft Excel especialmente formateado que incluye vistas de resumen con métricas para facilitar el análisis y proporcionar una imagen holística del estado actual del entorno de AD objetivo.
La herramienta es útil para varias clases de profesionales de seguridad, como auditores, DFIR, estudiantes, administradores, etc. También puede ser una herramienta de post-explotación invaluable para un probador de penetración.
Se puede ejecutar desde cualquier estación de trabajo conectada al entorno, incluso hosts que no son miembros del dominio. Además, la herramienta se puede ejecutar en el contexto de una cuenta no privilegiada (es decir, usuario de dominio estándar). La Política de Contraseñas Detalladas (Fine Grained Password Policy), LAPS y BitLocker pueden requerir cuentas de usuario privilegiadas. La herramienta utilizará las Herramientas de Administración de Servidores Remotos de Microsoft (RSAT) si están disponibles; de lo contrario, se comunicará con el Controlador de Dominio mediante LDAP.
La siguiente información es recopilada por la herramienta:
ADRecon fue presentado en: - Slidedeck
|
- Slidedeck
Estas instrucciones te permitirán obtener una copia de la herramienta y ponerla en funcionamiento en tu máquina local.
Si tienes git instalado, puedes comenzar clonando el repositorio:
git clone https://github.com/sense-of-security/ADRecon.git
De lo contrario, puedes descargar un archivo zip de la última versión. La intención es mantener siempre la rama master en un estado funcional.
Para ejecutar ADRecon en un host miembro del dominio.
PS C:\> .\ADRecon.ps1
Para ejecutar ADRecon en un host miembro del dominio como un usuario diferente.
PS C:\>.\ADRecon.ps1 -DomainController <IP or FQDN> -Credential <domain\username>
Para ejecutar ADRecon en un host no miembro usando LDAP.
PS C:\>.\ADRecon.ps1 -Protocol LDAP -DomainController <IP or FQDN> -Credential <domain\username>
Para ejecutar ADRecon con módulos específicos en un host no miembro con RSAT. (El OutputType predeterminado es STDOUT con el parámetro -Collect)
PS C:\>.\ADRecon.ps1 -Protocol ADWS -DomainController <IP or FQDN> -Credential <domain\username> -Collect Domain, DomainControllers
Para generar el ADRecon-Report.xlsx basado en la salida de ADRecon (archivos CSV).
PS C:\>.\ADRecon.ps1 -GenExcel C:\ADRecon-Report-<timestamp>
Cuando ejecutas ADRecon, se creará una carpeta ADRecon-Report-<timestamp> que contendrá ADRecon-Report.xlsx y la carpeta CSV con los archivos sin procesar.
-Protocol <String>
Qué protocolo usar; ADWS (predeterminado) o LDAP
-DomainController <String>
Dirección IP del Controlador de Dominio o FQDN del Dominio.
-Credential <PSCredential>
Credenciales de Dominio.
-GenExcel <String>
Ruta de la carpeta de salida de ADRecon que contiene los archivos CSV para generar el ADRecon-Report.xlsx. Úsalo para generar el ADRecon-Report.xlsx cuando Microsoft Excel no esté instalado en el host utilizado para ejecutar ADRecon.
-OutputDir <String>
Ruta de la carpeta de salida de ADRecon para guardar los archivos CSV/XML/JSON/HTML y el ADRecon-Report.xlsx. (La carpeta especificada se creará si no existe) (pwd predeterminado)
-Collect <String>
Qué módulos ejecutar (separados por comas; ej. Forest,Dominio. Por defecto todos excepto Kerberoast)
Los valores válidos incluyen: Forest, Domain, Trusts, Sites, Subnets, PasswordPolicy, FineGrainedPasswordPolicy, DomainControllers, Users, UserSPNs, PasswordAttributes, Groups, GroupMembers, OUs, ACLs, GPOs, gPLinks, GPOReport, DNSZones, Printers, Computers, ComputerSPNs, LAPS, BitLocker, Kerberoast DomainAccountsusedforServiceLogon.
-OutputType <String>
Tipo de salida; separado por comas; ej. CSV,STDOUT,Excel (por defecto STDOUT con el parámetro -Collect, de lo contrario CSV y Excel).
Los valores válidos incluyen: STDOUT, CSV, XML, JSON, HTML, Excel, All (excluye STDOUT).
-DormantTimeSpan <Int>
Período de tiempo para cuentas inactivas. (Por defecto 90 días)
-PassMaxAge <Int>
Edad máxima de la contraseña de la cuenta de máquina. (Por defecto 30 días)
-PageSize <Int>
El PageSize a establecer para el objeto buscador LDAP. (Por defecto 200)
-Threads <Int>
El número de hilos a usar durante el procesamiento de objetos (Por defecto 10)
-Log <Switch>
Crear un registro de ADRecon usando Start-Transcript