
ADRecon es una herramienta que recopila información sobre el Active Directory y genera un informe que puede proporcionar una imagen holística del estado actual del entorno AD objetivo.
ADRecon es una herramienta que extrae y combina varios artefactos (como se destaca a continuación) de un entorno de AD. La información se puede presentar en un informe de Microsoft Excel especialmente formateado que incluye vistas de resumen con métricas para facilitar el análisis y proporcionar una imagen holística del estado actual del entorno de AD objetivo.
La herramienta es útil para varias clases de profesionales de seguridad, como auditores, DFIR, estudiantes, administradores, etc. También puede ser una herramienta de post-explotación invaluable para un probador de penetración.
Se puede ejecutar desde cualquier estación de trabajo conectada al entorno, incluso hosts que no son miembros del dominio. Además, la herramienta se puede ejecutar en el contexto de una cuenta no privilegiada (es decir, usuario de dominio estándar). La Política de Contraseñas Detalladas (Fine Grained Password Policy), LAPS y BitLocker pueden requerir cuentas de usuario privilegiadas. La herramienta utilizará las Herramientas de Administración de Servidores Remotos de Microsoft (RSAT) si están disponibles; de lo contrario, se comunicará con el Controlador de Dominio mediante LDAP.
La siguiente información es recopilada por la herramienta:
ADRecon fue presentado en: - Slidedeck
|
- Slidedeck
Estas instrucciones te permitirán obtener una copia de la herramienta y ponerla en funcionamiento en tu máquina local.
Si tienes git instalado, puedes comenzar clonando el repositorio:
git clone https://github.com/sense-of-security/ADRecon.git
De lo contrario, puedes descargar un archivo zip de la última versión. La intención es mantener siempre la rama master en un estado funcional.
Para ejecutar ADRecon en un host miembro del dominio.
PS C:\> .\ADRecon.ps1
Para ejecutar ADRecon en un host miembro del dominio como un usuario diferente.
PS C:\>.\ADRecon.ps1 -DomainController <IP or FQDN> -Credential <domain\username>
Para ejecutar ADRecon en un host no miembro usando LDAP.
PS C:\>.\ADRecon.ps1 -Protocol LDAP -DomainController <IP or FQDN> -Credential <domain\username>
Para ejecutar ADRecon con módulos específicos en un host no miembro con RSAT. (El OutputType predeterminado es STDOUT con el parámetro -Collect)
PS C:\>.\ADRecon.ps1 -Protocol ADWS -DomainController <IP or FQDN> -Credential <domain\username> -Collect Domain, DomainControllers
Para generar el ADRecon-Report.xlsx basado en la salida de ADRecon (archivos CSV).
PS C:\>.\ADRecon.ps1 -GenExcel C:\ADRecon-Report-<timestamp>
Cuando ejecutas ADRecon, se creará una carpeta ADRecon-Report-<timestamp> que contendrá ADRecon-Report.xlsx y la carpeta CSV con los archivos sin procesar.
-Protocol <String>
Qué protocolo usar; ADWS (predeterminado) o LDAP
-DomainController <String>
Dirección IP del Controlador de Dominio o FQDN del Dominio.
-Credential <PSCredential>
Credenciales de Dominio.
-GenExcel <String>
Ruta de la carpeta de salida de ADRecon que contiene los archivos CSV para generar el ADRecon-Report.xlsx. Úsalo para generar el ADRecon-Report.xlsx cuando Microsoft Excel no esté instalado en el host utilizado para ejecutar ADRecon.
-OutputDir <String>
Ruta de la carpeta de salida de ADRecon para guardar los archivos CSV/XML/JSON/HTML y el ADRecon-Report.xlsx. (La carpeta especificada se creará si no existe) (pwd predeterminado)
-Collect <String>
Qué módulos ejecutar (separados por comas; ej. Forest,Dominio. Por defecto todos excepto Kerberoast)
Los valores válidos incluyen: Forest, Domain, Trusts, Sites, Subnets, PasswordPolicy, FineGrainedPasswordPolicy, DomainControllers, Users, UserSPNs, PasswordAttributes, Groups, GroupMembers, OUs, ACLs, GPOs, gPLinks, GPOReport, DNSZones, Printers, Computers, ComputerSPNs, LAPS, BitLocker, Kerberoast DomainAccountsusedforServiceLogon.
-OutputType <String>
Tipo de salida; separado por comas; ej. CSV,STDOUT,Excel (por defecto STDOUT con el parámetro -Collect, de lo contrario CSV y Excel).
Los valores válidos incluyen: STDOUT, CSV, XML, JSON, HTML, Excel, All (excluye STDOUT).
-DormantTimeSpan <Int>
Período de tiempo para cuentas inactivas. (Por defecto 90 días)
-PassMaxAge <Int>
Edad máxima de la contraseña de la cuenta de máquina. (Por defecto 30 días)
-PageSize <Int>
El PageSize a establecer para el objeto buscador LDAP. (Por defecto 200)
-Threads <Int>
El número de hilos a usar durante el procesamiento de objetos (Por defecto 10)
-Log <Switch>
Crear un registro de ADRecon usando Start-Transcript
Por favor, informa todos los errores, problemas y solicitudes de funcionalidades en el rastreador de problemas. O comunícate conmigo (@prashant3535) directamente.
Las solicitudes de extracción (pull requests) son siempre bienvenidas.
Gracias por el increíble trabajo de @_wald0, @CptJesus, @harmj0y, @mattifestation, @PyroTek3, @darkoperator, el equipo de Sense of Security y otros.
ADRecon es una herramienta que recopila información sobre Active Directory y genera un informe que puede proporcionar una imagen holística del estado actual del entorno de AD objetivo.
Copyright (C) Sense of Security
Este programa es software libre: puedes redistribuirlo y/o modificarlo bajo los términos de la GNU Affero General Public License publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia, o (a tu elección) cualquier versión posterior.
Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulta la GNU Affero General Public License para más detalles.
Deberías haber recibido una copia de la GNU Affero General Public License junto con este programa. Si no es así, visita http://www.gnu.org/licenses/.
Este programa toma prestado y utiliza código de muchas fuentes. Se hacen todos los intentos para acreditar al autor original. Si encuentras que tu código se usa sin el crédito adecuado, por favor envía un insulto a @prashant3535. Gracias.