Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
AD-Attack-Defense — Attaquez et défendez Active Directory en utilisant des activités modernes de tradecraft adversaire post-exploitation. | Kitploit
Outils/GitHubGitHub/infosecn1nja/ad-attack-defense
Outils DéfensifsEscalade de PrivilègesReconnaissanceMécanismes de PersistanceMouvement LatéralPost-ExploitationTests d'IntrusionApprentissage et ÉducationRed TeamingRessources OrganiséesTop en Ressources Organisées n°20
4.8k1.1k10il y a 1 anVérifié par Kitploit
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

Attaquez et défendez Active Directory en utilisant des activités modernes de tradecraft adversaire post-exploitation.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Active Directory Kill Chain Attack & Defense

image

Résumé

Ce document a été conçu pour être une ressource utile et informative pour ceux qui cherchent à comprendre les tactiques, techniques et procédures (TTP) spécifiques que les attaquants utilisent pour compromettre Active Directory, ainsi que des conseils pour l'atténuation, la détection et la prévention. Et comprendre la chaîne de kill Active Directory et l'activité de l'adversaire moderne en post-exploitation.

Table des matières

  • Discovery
  • Privilege Escalation
  • Defense Evasion
  • Credential Dumping
  • Lateral Movement
  • Persistence
  • Defense & Detection

Discovery

Analyse SPN

  • SPN Scanning – Service Discovery without Network Port Scanning
  • Active Directory: PowerShell script to list all SPNs used
  • Discovering Service Accounts Without Using Privileges
  • Exploration de données

    • A Data Hunting Overview
    • Push it, Push it Real Good
    • Finding Sensitive Data on Domain SQL Servers using PowerUpSQL
    • Sensitive Data Discovery in Email with MailSniper
    • Remotely Searching for Sensitive Files
    • I Hunt Sysadmins - harmj0y

    Recherche d'utilisateurs

    • Hidden Administrative Accounts: BloodHound to the Rescue
    • Active Directory Recon Without Admin Rights
    • Gathering AD Data with the Active Directory PowerShell Module
    • Using ActiveDirectory module for Domain Enumeration from PowerShell Constrained Language Mode
    • PowerUpSQL Active Directory Recon Functions
    • Derivative Local Admin
    • Automated Derivative Administrator Search
    • Dumping Active Directory Domain Info – with PowerUpSQL!
    • Local Group Enumeration
    • Attack Mapping With Bloodhound
    • Situational Awareness
    • Commands for Domain Network Compromise
    • A Pentester’s Guide to Group Scoping

    LAPS

    • Microsoft LAPS Security & Active Directory LAPS Configuration Recon
    • Running LAPS with PowerView
    • RastaMouse LAPS Part 1 & 2

    AppLocker

    • Enumerating AppLocker Config

    Services de fédération Active Directory

    • 118 Attacking ADFS Endpoints with PowerShell Karl Fosaaen
    • Using PowerShell to Identify Federated Domains
    • LyncSniper: A tool for penetration testing Skype for Business and Lync deployments
    • Troopers 19 - I am AD FS and So Can You

    Privilege Escalation

    BadSuccessor

    • BadSuccessor: Abusing dMSA to Escalate Privileges in Active Directory
    • Operationalizing the BadSuccessor: Abusing dMSA for Domain Privilege Escalation

    Usurpation de sAMAccountName

    • sAMAccountName spoofing
    • CVE-2021-42287/CVE-2021-42278 Weaponisation

    Abus des services de certificats Active Directory

    • Certified Pre-Owned
    • AD CS Domain Escalation

    PetitPotam

    • PetitPotam
    • From Stranger to DA // Using PetitPotam to NTLM relay to Domain Administrator

    Zerologon

    • Cobalt Strike ZeroLogon-BOF
    • CVE-2020-1472 POC
    • Zerologon: instantly become domain admin by subverting Netlogon cryptography (CVE-2020-1472)

    Mots de passe dans SYSVOL et préférences de stratégie de groupe

    • Finding Passwords in SYSVOL & Exploiting Group Policy Preferences
    • Pentesting in the Real World: Group Policy Pwnage

    MS14-068 Vulnérabilité Kerberos

    • MS14-068: Vulnerability in (Active Directory) Kerberos Could Allow Elevation of Privilege
    • Digging into MS14-068, Exploitation and Defence
    • From MS14-068 to Full Compromise – Step by Step

    DNSAdmins

    • Abusing DNSAdmins privilege for escalation in Active Directory
    • From DNSAdmins to Domain Admin, When DNSAdmins is More than Just DNS Administration

    Délégation Kerberos

    • Constructing Kerberos Attacks with Delegation Primitives
    • No Shells Required - a Walkthrough on Using Impacket and Kerberos to Delegate Your Way to DA
    • CVE-2020-17049: Kerberos Bronze Bit Attack – Overview

    Délégation non contrainte

    • Domain Controller Print Server + Unconstrained Kerberos Delegation = Pwned Active Directory Forest
    • Active Directory Security Risk #101: Kerberos Unconstrained Delegation (or How Compromise of a Single Server Can Compromise the Domain)
    • Unconstrained Delegation Permissions
    • Trust? Years to earn, seconds to break
    • Hunting in Active Directory: Unconstrained Delegation & Forests Trusts
    • Exploiting Unconstrained Delegation

    Délégation contrainte

    • Another Word on Delegation
    • From Kekeo to Rubeus
    • S4U2Pwnage
    • Kerberos Delegation, Spns And More...

    Délégation contrainte basée sur les ressources

    • Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
    • Kerberos Resource-based Constrained Delegation: Computer Object Take Over
    • Resource Based Constrained Delegation
    • A Case Study in Wagging the Dog: Computer Takeover
    • BloodHound 2.1's New Computer Takeover Attack

    Droits d'autorisation d'objet de stratégie de groupe non sécurisés

    • Abusing GPO Permissions
    • A Red Teamer’s Guide to GPOs and OUs
    • File templates for GPO Abuse
    • GPO Abuse - Part 1
    • GPO Abuse - Part 2
    • SharpGPOAbuse

    Droits d'autorisation ACL non sécurisées

    • Exploiting Weak Active Directory Permissions With Powersploit
    • Escalating privileges with ACLs in Active Directory
    • Abusing Active Directory Permissions with PowerView
    • BloodHound 1.3 – The ACL Attack Path Update
    • Scanning for Active Directory Privileges & Privileged Accounts
    • Active Directory Access Control List – Attacks and Defense
    • aclpwn - Active Directory ACL exploitation with BloodHound

    Approbations de domaine

    • A Guide to Attacking Domain Trusts
    • It's All About Trust – Forging Kerberos Trust Tickets to Spoof Access across Active Directory Trusts
    • Active Directory forest trusts part 1 - How does SID filtering work?
    • The Forest Is Under Control. Taking over the entire Active Directory forest
    • Not A Security Boundary: Breaking Forest Trusts
    • The Trustpocalypse
    • Pentesting Active Directory Forests
    • Security Considerations for Active Directory (AD) Trusts
    • Kerberos Golden Tickets are Now More Golden

    DCShadow

    • Privilege Escalation With DCShadow
    • DCShadow
    • DCShadow explained: A technical deep dive into the latest AD attack technique
    • DCShadow - Silently turn off Active Directory Auditing
    • DCShadow - Minimal permissions, Active Directory Deception, Shadowception and more

    RID

    • Rid Hijacking: When Guests Become Admins

    Microsoft SQL Server

    • How to get SQL Server Sysadmin Privileges as a Local Admin with PowerUpSQL
    • Compromise With Powerupsql – Sql Attacks

    Red Forest

    • Attack and defend Microsoft Enhanced Security Administrative

    Exchange

    • Exchange-AD-Privesc
    • Abusing Exchange: One API call away from Domain Admin
    • NtlmRelayToEWS

    Relais NTLM & LLMNR/NBNS

    • Pwning with Responder – A Pentester’s Guide
    • Practical guide to NTLM Relaying in 2017 (A.K.A getting a foothold in under 5 minutes)
    • Relaying credentials everywhere with ntlmrelayx
    • Beyond LLMNR/NBNS Spoofing – Exploiting Active Directory-Integrated DNS
    • Combining NTLM Relaying and Kerberos delegation
    • mitm6 – compromising IPv4 networks via IPv6
    • The worst of both worlds: Combining NTLM Relaying and Kerberos delegation

    Lateral Movement

    Liens de base de données Microsoft SQL Server

    • SQL Server – Link… Link… Link… and Shell: How to Hack Database Links in SQL Server!
    • SQL Server Link Crawling with PowerUpSQL

    Pass The Hash

    • Performing Pass-the-hash Attacks With Mimikatz
    • How to Pass-the-Hash with Mimikatz
    • Pass-the-Hash Is Dead: Long Live LocalAccountTokenFilterPolicy

    System Center Configuration Manager (SCCM)

    • Targeted Workstation Compromise With Sccm
    • PowerSCCM - PowerShell module to interact with SCCM deployments

    WSUS

    • Remote Weaponization of WSUS MITM
    • WSUSpendu
    • Leveraging WSUS – Part One

    Password Spraying

    • Password Spraying Windows Active Directory Accounts - Tradecraft Security Weekly #5
    • Attacking Exchange with MailSniper
    • A Password Spraying tool for Active Directory Credentials by Jacob Wilkin
    • SprayingToolkit

    Mouvement latéral automatisé

    • GoFetch is a tool to automatically exercise an attack plan generated by the BloodHound application
    • DeathStar - Automate getting Domain Admin using Empire
    • ANGRYPUPPY - Bloodhound Attack Path Automation in CobaltStrike

    Defense Evasion

    Contournement en mémoire

    • Bypassing Memory Scanners with Cobalt Strike and Gargoyle
    • In-Memory Evasions Course
    • Bring Your Own Land (BYOL) – A Novel Red Teaming Technique

    Contournement de la détection et réponse des points de terminaison (EDR)

    • Red Teaming in the EDR age
    • Sharp-Suite - Process Argument Spoofing
    • Red Team Tactics: Combining Direct System Calls and sRDI to bypass AV/EDR
    • Dechaining Macros and Evading EDR
    • Bypass EDR’s memory protection, introduction to hooking
    • Bypassing Cylance and other AVs/EDRs by Unhooking Windows APIs
    • Silencing Cylance: A Case Study in Modern EDRs

    OPSEC

    • Modern Defenses and YOU!
    • OPSEC Considerations for Beacon Commands
    • Red Team Tradecraft and TTP Guidance
    • Fighting the Toolset

    Contournement de Microsoft ATA & ATP

    • Red Team Techniques for Evading, Bypassing, and Disabling MS Advanced Threat Protection and Advanced Threat Analytics
    • Red Team Revenge - Attacking Microsoft ATA
    • Evading Microsoft ATA for Active Directory Domination

    Contournement de la journalisation PowerShell ScriptBlock

    • PowerShell ScriptBlock Logging Bypass### Contournement de l'interface de scan anti-malware (AMSI) PowerShell
    • Comment contourner AMSI et exécuter n'importe quel code PowerShell malveillant
    • AMSI : Comment Windows 10 envisage d'arrêter les attaques basées sur des scripts
    • Contournement AMSI : Technique de correction
    • Invisi-Shell - Cachez votre script PowerShell à la vue de tous. Contournez toutes les fonctionnalités de sécurité PowerShell
    • Contournement dynamique d'AMSI Microsoft Office 365 en mémoire à l'aide de VBA
    • Contournement AmsiScanBuffer - Partie 1
    • Contournement AMSI

    Contournement de l'interface de scan anti-malware (AMSI) pour le chargement d'assemblages .NET

    • Une fonction PoC pour corrompre la variable globale g_amsiContext dans clr.dll dans .NET Framework Early Access build 3694

    Contournement d'AppLocker et de Device Guard

    • Binaires et scripts vivant hors du réseau - (LOLBins et LOLScripts)

    Évasion de Sysmon

    • Subvertir Sysmon : Application d'une méthodologie formalisée d'évasion des produits de sécurité
    • sysmon-config-bypass-finder
    • Shhmon — Réduire Sysmon au silence via le déchargement du pilote

    Évasion des HoneyTokens

    • Forger des approbations pour la tromperie dans Active Directory
    • Honeypot Buster : Un outil unique pour les Red Teams

    Désactivation des outils de sécurité

    • Invoke-Phant0m - Tueur de journaux d'événements Windows

    Extraction d'identifiants

    Extraction de mots de passe NTDS.DIT

    • Comment les attaquants extraient la base de données Active Directory (NTDS.dit) d'un contrôleur de domaine
    • Extraire les hachages de mots de passe du fichier Ntds.dit

    SAM (Gestionnaire de comptes de sécurité)

    • Attaque Internal Monologue : Récupération de hachages NTLM sans toucher à LSASS

    Kerberoasting

    • Kerberoasting sans Mimikatz
    • Cracker les tickets TGS Kerberos à l'aide de Kerberoast – Exploiter Kerberos pour compromettre le domaine Active Directory
    • Extraire les mots de passe des comptes de service avec Kerberoasting
    • Cracker les mots de passe des comptes de service avec Kerberoasting
    • Liste de mots de passe Kerberoast pour casser les mots de passe avec des exigences de complexité
    • DerbyCon 2019 - Kerberoasting revisité

    Roasting AP-REP Kerberos

    • Roasting AS-REPs

    Gestionnaire de mots de passe Windows / Coffre-fort

    • Guide opérationnel pour l'abus offensif de DPAPI utilisateur
    • Sauter la ségrégation réseau avec RDP

    DCSync

    • Mimikatz et DCSync et ExtraSids, Oh My
    • Utilisation, exploitation et détection de DCSync avec Mimikatz
    • Vider les mots de passe en clair de tous les administrateurs du domaine à l'aide de DCSync Mimikatz

    Empoisonnement LLMNR/NBT-NS

    • Empoisonnement LLMNR/NBT-NS à l'aide de Responder

    Autres

    • Compromettre les mots de passe en texte clair dans Active Directory
    • Tickets Kerberos sur les Red Teams Linux

    Persistance

    Ticket Diamant

    • Un ticket diamant dans les manches

    Ticket Doré

    • Ticket Doré
    • Les Tickets Dorés Kerberos sont maintenant plus dorés que jamais

    Historique SID

    • Persistance furtive Active Directory #14 : Historique SID

    Ticket Argenté

    • Comment les attaquants utilisent les Tickets Argentés Kerberos pour exploiter les systèmes
    • Persistance furtive Active Directory #16 : Comptes informatiques et Tickets Argentés du contrôleur de domaine

    DCShadow

    • Créer une persistance avec Dcshadow

    AdminSDHolder

    • Persistance furtive Active Directory #15 : Exploiter AdminSDHolder et SDProp pour (re)gagner les droits d'administrateur de domaine
    • Persistance à l'aide d'AdminSDHolder et SDProp

    Objet de stratégie de groupe

    • Persistance furtive Active Directory #17 : Stratégie de groupe

    Clés Squelette

    • Déverrouiller toutes les portes d'Active Directory avec l'attaque par clé squelette
    • Clé Squelette
    • Les attaquants peuvent désormais utiliser Mimikatz pour implanter une clé squelette sur les contrôleurs de domaine et ouvrir une porte dérobée dans votre forêt Active Directory

    SeEnableDelegationPrivilege

    • Le droit d'utilisateur le plus dangereux dont vous (probablement) n'avez jamais entendu parler
    • SeEnableDelegationPrivilege Backdoor Active Directory

    Fournisseur de support de sécurité

    • Persistance furtive Active Directory #12 : Fournisseur de support de sécurité malveillant (SSP)

    Mode de restauration des services d'annuaire

    • Persistance furtive Active Directory #11 : Mode de restauration des services d'annuaire (DSRM)
    • Persistance furtive Active Directory #13 : Persistance DSRM v2

    ACL et descripteurs de sécurité

    • Un ACE dans la manche : Concevoir des portes dérobées DACL Active Directory
    • Admins fantômes – Les comptes furtifs que vous devriez le plus craindre
    • Les risques imprévus de la confiance en Active Directory

    Outils et scripts

    • BadSuccessor - Ce dépôt contient des outils liés à l'attaque BadSuccessor - une nouvelle technique d'élévation de privilèges Active Directory qui exploite une vulnérabilité dans une fonctionnalité introduite dans Windows Server 2025.
    • AD_Miner - AD Miner est un outil d'audit Active Directory qui utilise des requêtes Cypher pour traiter les données de la base de données graphique #Bloodhound afin de découvrir des faiblesses de sécurité.
    • Certify - Certify est un outil C# pour énumérer et abuser des mauvaises configurations dans les services de certificats Active Directory (AD CS).
    • PSPKIAudit - Boîte à outils PowerShell pour auditer les services de certificats Active Directory (AD CS).
    • PowerView - Framework PowerShell de connaissance situationnelle
    • BloodHound - Six Degrees of Domain Admin
    • Impacket - Impacket est une collection de classes Python pour travailler avec les protocoles réseau
    • aclpwn.py - Exploitation des ACL Active Directory avec BloodHound
    • CrackMapExec - Un couteau suisse pour le test de pénétration des réseaux
    • ADACLScanner - Un outil avec interface graphique ou ligne de commande utilisé pour créer des rapports de listes de contrôle d'accès (DACL) et de listes de contrôle d'accès système (SACL) dans Active Directory
    • zBang - zBang est un outil d'évaluation des risques qui détecte les menaces potentielles sur les comptes privilégiés
    • SafetyKatz - SafetyKatz est une combinaison d'une version légèrement modifiée du projet Mimikatz de @gentilkiwi et du chargeur .NET PE de @subTee.
    • SharpDump - SharpDump est un portage en C# de la fonctionnalité Out-Minidump.ps1 de PowerSploit.
    • PowerUpSQL - Une boîte à outils PowerShell pour attaquer SQL Server
    • Rubeus - Rubeus est un ensemble d'outils C# pour l'interaction brute avec Kerberos et ses abus
    • ADRecon - Un outil qui recueille des informations sur l'Active Directory et génère un rapport pouvant fournir une image globale de l'état actuel de l'environnement AD cible
    • Mimikatz - Utilitaire pour extraire des mots de passe en clair, des hachages, des codes PIN et des tickets Kerberos de la mémoire, mais aussi effectuer des pass-the-hash, pass-the-ticket ou construire des Golden tickets
    • Grouper - Un script PowerShell pour aider à trouver des paramètres vulnérables dans la stratégie de groupe AD.
    • Powermad - Outils PowerShell pour l'exploitation de MachineAccountQuota et DNS
    • RACE - RACE est un module PowerShell pour exécuter des attaques ACL contre des cibles Windows.
    • DomainPasswordSpray - DomainPasswordSpray est un outil écrit en PowerShell pour effectuer une attaque par pulvérisation de mots de passe contre les utilisateurs d'un domaine.
    • MailSniper - MailSniper est un outil de test de pénétration pour rechercher dans les e-mails d'un environnement Microsoft Exchange des termes spécifiques (mots de passe, informations privilégiées, informations d'architecture réseau, etc.)
    • LAPSToolkit - Outil pour auditer et attaquer les environnements LAPS.
    • CredDefense - Défense des identifiants et du Red Teaming pour les environnements Windows
    • ldapdomaindump - Outil de vidage d'informations Active Directory via LDAP
    • SpoolSample - Outil de preuve de concept pour forcer des hôtes Windows à s'authentifier auprès d'autres machines via l'interface RPC MS-RPRN
    • adconnectdump - Extraction de mots de passe Azure AD Connect
    • o365recon - Script pour récupérer des informations via O365 avec des identifiants valides
    • ROADtools - ROADtools est un framework pour interagir avec Azure AD. I
    • Stormspotter - Stormspotter crée un « graphe d'attaque » des ressources dans un abonnement Azure.
    • AADInternals - AADInternals est un module PowerShell pour administrer Azure AD et Office 365
    • MicroBurst: A PowerShell Toolkit for Attacking Azure - MicroBurst inclut des fonctions et des scripts qui prennent en charge la découverte de services Azure, l'audit de configurations faibles et des actions post-exploitation telles que le vidage d'identifiants.
    • sam-the-admin - Exploitation de CVE-2021-42278 et CVE-2021-42287 pour usurper l'identité d'un administrateur de domaine à partir d'un utilisateur domaine standard
    • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. Encore un exploit de passage d'utilisateur domaine à administrateur domaine à faible effort.
    • ADModule - Module PowerShell ActiveDirectory signé par Microsoft
    • ImproHound - Identifier les chemins d'attaque dans BloodHound qui brisent votre stratification AD
    • ADExplorerSnapshot.py - ADExplorerSnapshot.py est un ingesteur d'instantanés AD Explorer pour BloodHound.
    • orpheus - Contournement des détections Kerberoast avec des options KDC et des types de chiffrement modifiés
    • BackupOperatorToolkit

    Livres électroniques

    • Le Manuel du Dompteur de Chiens – Un Guide du Hacker pour la Galaxie BloodHound
    • Livre électronique Varonis : Test d'intrusion des environnements Active Directory

    Aide-mémoires

    • Aide-mémoires d'outils - Outils (PowerView, PowerUp, Empire, et PowerSploit)
    • DogWhisperer - Aide-mémoire Cypher BloodHound (v2)
    • Astuces et conseils PowerView-3.0
    • Astuces et conseils PowerView-2.0
    • BloodhoundAD-Queries
    • Aide-mémoire des attaques Kerberos
    • Aide-mémoire Cypher BloodHound
    • Aide-mémoire Kerberos
    • Aide-mémoire d'exploitation Active Directory
    • Cartes mentales de test d'intrusion Active Directory

    Autres ressources

    • Tactiques, techniques et procédures pour attaquer Active Directory BlackHat Asia 2019
    • Procédure pas à pas de BloodHound. Un outil pour de nombreuses techniques
    • Méthodes d'attaque pour obtenir les droits d'administrateur de domaine dans Active Directory
    • PowerShell est mort - Apprentissages épiques
    • Trouver notre chemin : Comment nous essayons d'améliorer la sécurité d'Active Directory
    • SteelCon 2019 : Devenir Splunky avec Kerberos - Ross Bingham et Tom MacDonald
    • AD-security-workshop

    Azure Active Directory

    • INTRODUCTION À AZURE AD POUR LES RED TEAMERS
    • Je suis dans votre cloud... je lis les e-mails de tout le monde. Piratage d'Azure AD via Active Directory
    • Utilisation des services Azure pour les engagements Red Team
    • Nuage bleu de la mort : Red Teaming Azure
    • Azure AD Connect pour les Red Teamers
    • Red Teaming Microsoft : Partie 1 – Fuites Active Directory via Azure
    • Attaquer et défendre le cloud Microsoft
    • Comment créer une porte dérobée vers Azure AD
    • Aide-mémoire Cypher AzureHound
    • Les clés du royaume : Jouer à Dieu en tant qu'administrateur global
    • TICKETS KERBEROS AZURE AD : PIVOTER VERS LE CLOUD

    Défense et détection### Outils et scripts

    • Invoke-TrimarcADChecks - Le script PowerShell Invoke-TrimarcADChecks.ps1 est conçu pour collecter des données d'une forêt AD à domaine unique afin d'effectuer une évaluation de la sécurité Active Directory (ADSA).
    • Create-Tiers in AD - Titre du projet Active Directory Auto Deployment of Tiers in any environment
    • SAMRi10 - Renforcement de l'accès à distance SAM dans Windows 10/Server 2016
    • Net Cease - Renforcement de l'énumération de session Net
    • PingCastle - Un outil conçu pour évaluer rapidement le niveau de sécurité d'Active Directory avec une méthodologie basée sur l'évaluation des risques et un cadre de maturité
    • Aorato Skeleton Key Malware Remote DC Scanner - Analyse à distance de l'existence du malware Skeleton Key
    • Reset the krbtgt account password/keys - Ce script vous permet de réinitialiser le mot de passe du compte krbtgt et les clés associées tout en minimisant la probabilité de problèmes d'authentification Kerberos causés par l'opération
    • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
    • RiskySPN - RiskySPNs est une collection de scripts PowerShell axés sur la détection et l'exploitation des comptes associés aux SPN (Service Principal Name).
    • Deploy-Deception - Un module PowerShell pour déployer des objets leurres Active Directory
    • SpoolerScanner - Vérifie si MS-RPRN est disponible à distance avec PowerShell/c#
    • dcept - Un outil pour déployer et détecter l'utilisation de honeytokens Active Directory
    • LogonTracer - Enquêter sur les connexions Windows malveillantes en visualisant et analysant les journaux d'événements Windows
    • DCSYNCMonitor - Surveille les attaques DCSYNC et DCSHADOW et crée des événements Windows personnalisés pour ces événements
    • Sigma - Format de signature générique pour les systèmes SIEM
    • Sysmon - System Monitor (Sysmon) est un service système Windows et un pilote de périphérique qui, une fois installé sur un système, reste résident lors des redémarrages pour surveiller et enregistrer l'activité système dans le journal des événements Windows.
    • SysmonSearch - Enquêter sur les activités suspectes en visualisant le journal des événements de Sysmon
    • ClrGuard - ClrGuard est un projet de preuve de concept pour explorer l'instrumentation du Common Language Runtime (CLR) à des fins de sécurité.
    • Get-ClrReflection - Détecte les modules CLR (.NET) uniquement en mémoire.
    • Get-InjectedThread - Get-InjectedThread examine chaque thread en cours d'exécution pour déterminer s'il résulte d'une injection mémoire.
    • SilkETW - SilkETW et SilkService sont des wrappers C# flexibles pour ETW, conçus pour abstraire les complexités d'ETW et offrir une interface simple pour la recherche et l'introspection.
    • WatchAD - Système de détection d'intrusion de sécurité AD
    • Sparrow - Sparrow.ps1 a été créé par l'équipe Cloud Forensics de la CISA pour aider à détecter les comptes et applications potentiellement compromis dans l'environnement Azure/m365.
    • DFIR-O365RC - Le module PowerShell DFIR-O365RC est un ensemble de fonctions permettant au analyste DFIR de collecter les journaux pertinents pour les enquêtes sur les compromissions de messagerie professionnelle Office 365.
    • AzureADIncidentResponse - Outils pour assister la réponse aux incidents Azure AD
    • ADTimeline - Le script ADTimeline génère une chronologie basée sur les métadonnées de réplication Active Directory pour les objets considérés comme d'intérêt.
    • Locksmith - Un petit outil conçu pour trouver et corriger les erreurs de configuration courantes dans les services de certificats Active Directory.
    • FalconHound - FalconHound est un multi-outil d'équipe bleue. Il permet d'utiliser et d'améliorer la puissance de BloodHound de manière plus automatisée. Il est conçu pour être utilisé conjointement avec un SIEM ou un autre outil d'agrégation de journaux.
    • PlumHound - Bloodhound pour les équipes bleues et violettes.

    Configuration de Sysmon

    • sysmon-modular - Un référentiel de configuration Sysmon pour que chacun puisse personnaliser
    • sysmon-dfir - Sources, configuration et comment détecter des choses malveillantes en utilisant Microsoft Sysmon.
    • sysmon-config - Fichier modèle de configuration Sysmon avec une traçabilité d'événements de haute qualité par défaut

    Vérifications de sécurité Active Directory (par Sean Metcalf - @Pyrotek3)

    Recommandations générales

    • Gérez les mots de passe administrateur locaux (LAPS).
    • Implémentez le mode RDP Restricted Admin (si nécessaire).
    • Supprimez les systèmes d'exploitation non pris en charge du réseau.
    • Surveillez les tâches planifiées sur les systèmes sensibles (DC, etc.).
    • Assurez-vous que les mots de passe de gestion OOB (DSRM) sont changés régulièrement et stockés en toute sécurité.
    • Utilisez SMB v2/v3+
    • Le mot de passe par défaut du domaine Administrateur et KRBTGT doit être changé chaque année et lorsqu'un administrateur AD quitte l'organisation.
    • Supprimez les approbations qui ne sont plus nécessaires et activez le filtrage SID si approprié.
    • Toutes les authentifications de domaine doivent être configurées (lorsque possible) sur : "Envoyer uniquement une réponse NTLMv2, refuser LM et NTLM."
    • Bloquez l'accès Internet pour les DC, serveurs et tous les systèmes d'administration.

    Protéger les identifiants administrateur

    • Aucun compte "utilisateur" ou ordinateur dans les groupes d'administration.
    • Assurez-vous que tous les comptes administrateur sont "sensibles et ne peuvent pas être délégués".
    • Ajoutez les comptes administrateur au groupe "Utilisateurs protégés" (nécessite des contrôleurs de domaine Windows Server 2012 R2, DFL 2012R2 pour la protection du domaine).
    • Désactivez tous les comptes administrateur inactifs et retirez-les des groupes privilégiés.

    Protéger les identifiants administrateur AD

    • Limitez l'appartenance aux groupes AD admin (DA, EA, Schema Admins, etc.) et utilisez uniquement des groupes de délégation personnalisés.
    • Administration 'hiérarchisée' pour atténuer l'impact du vol d'identifiants.
    • Assurez-vous que les administrateurs se connectent uniquement aux postes de travail et serveurs d'administration approuvés.
    • Tirez parti de l'appartenance temporaire basée sur le temps pour tous les comptes administrateur.

    Protéger les identifiants de compte de service

    • Limitez-les aux systèmes du même niveau de sécurité.
    • Utilisez les "Comptes de service gérés (de groupe)" (ou mot de passe > 20 caractères) pour atténuer le vol d'identifiants (kerberoast).
    • Implémentez FGPP (DFL >= 2008) pour augmenter les exigences de mot de passe pour les SA et les administrateurs.
    • Restrictions de connexion – empêchez la connexion interactive et limitez la capacité de connexion à des ordinateurs spécifiques.
    • Désactivez les SA inactifs et retirez-les des groupes privilégiés.

    Protéger les ressources

    • Segmentez le réseau pour protéger les systèmes d'administration et critiques.
    • Déployez un IDS pour surveiller le réseau interne de l'entreprise.
    • Dispositifs réseau et gestion OOB sur un réseau séparé.

    Protéger les contrôleurs de domaine

    • Exécutez uniquement les logiciels et services nécessaires à AD.
    • Groupes (et utilisateurs) minimaux avec droits d'administration/connexion DC.
    • Assurez-vous que les correctifs sont appliqués avant d'exécuter DCPromo (en particulier MS14-068 et autres correctifs critiques).
    • Validez les tâches planifiées et les scripts.

    Protéger les postes de travail (et serveurs)

    • Corrigez rapidement, en particulier les vulnérabilités d'élévation de privilèges.
    • Déployez le correctif de rétroportage de sécurité (KB2871997).
    • Définissez la clé de registre Wdigest à 0 (KB2871997/Windows 8.1/2012R2+) : HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
    • Déployez la liste blanche des postes de travail (Microsoft AppLocker) pour bloquer l'exécution de code dans les dossiers utilisateur – répertoire personnel et chemin de profil.
    • Déployez la technologie de sandboxing des applications de poste de travail (EMET) pour atténuer les exploits mémoire d'application (0-day).

    Journalisation

    • Activez l'audit amélioré.
    • "Audit : forcer les paramètres de sous-catégorie de stratégie d'audit (Windows Vista ou ultérieur) à remplacer les paramètres de catégorie de stratégie d'audit".
    • Activez la journalisation des modules PowerShell ("*") et transférez les journaux vers un serveur de journaux central (WEF ou autre méthode).
    • Activez la journalisation des processus CMD et l'amélioration (KB3004375) et transférez les journaux vers un serveur de journaux central.
    • SIEM ou équivalent pour centraliser autant de données de journal que possible.
    • Système d'analyse comportementale des utilisateurs pour une meilleure connaissance de l'activité des utilisateurs (comme Microsoft ATA).

    Vérifications du professionnel de la sécurité

    • Identifiez qui possède des droits d'administration AD (domaine/forêt).
    • Identifiez qui peut se connecter aux contrôleurs de domaine (et droits d'administration sur l'environnement virtuel hébergeant les DC virtuels).
    • Scannez les domaines Active Directory, les OU, AdminSDHolder et les GPO pour détecter des autorisations personnalisées inappropriées.
    • Assurez-vous que les administrateurs AD (alias Domain Admins) protègent leurs identifiants en ne se connectant pas à des systèmes non fiables (postes de travail).
    • Limitez les droits des comptes de service qui sont actuellement DA (ou équivalent).

    Mises à jour de sécurité importantes

    CVETitreDescriptionLien
    CVE-2020-1472Vulnérabilité d'élévation de privilège NetlogonUne vulnérabilité d'élévation de privilège existe lorsqu'un attaquant établit une connexion de canal sécurisé Netlogon vulnérable à un contrôleur de domaine, en utilisant le protocole distant Netlogon (MS-NRPC). Un attaquant qui exploite avec succès la vulnérabilité pourrait exécuter une application spécialement conçue sur un périphérique du réseau.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Vulnérabilité de falsification NTLM WindowsUne vulnérabilité de falsification existe dans Microsoft Windows lorsqu'un attaquant de type man-in-the-middle parvient à contourner avec succès la protection MIC (Message Integrity Check) de NTLM, alias 'Vulnérabilité de falsification NTLM Windows'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Vulnérabilité d'élévation de privilège Active DirectoryUne vulnérabilité d'élévation de privilège existe dans les approbations de forêt Active Directory en raison d'un paramètre par défaut qui permet à un attaquant dans la forêt approuvante de demander la délégation d'un TGT pour une identité de la forêt approuvée, alias 'Vulnérabilité d'élévation de privilège Active Directory'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Vulnérabilité d'exécution de code à distance dans les services Bureau à distanceUne vulnérabilité d'exécution de code à distance existe dans les services Bureau à distance, anciennement appelés services Terminal Server, lorsqu'un attaquant non authentifié se connecte au système cible en utilisant RDP et envoie des requêtes spécialement conçues, alias 'Vulnérabilité d'exécution de code à distance dans les services Bureau à distance'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Vulnérabilité d'élévation de privilège Microsoft Exchange ServerUne vulnérabilité d'élévation de privilège existe dans Microsoft Exchange Server, alias "Vulnérabilité d'élévation de privilège Microsoft Exchange Server." Cela affecte Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518

    Détection

    AttaqueID d'événement
    Énumération des comptes et des groupes4798: La composition d'un groupe local d'utilisateurs a été énumérée
    4799: La composition d'un groupe local activé pour la sécurité a été énumérée
    AdminSDHolder4780: La liste de contrôle d'accès (ACL) a été définie sur des comptes membres des groupes d'administrateurs
    Kekeo4624: Connexion du compte
    4672: Connexion administrateur
    4768: Demande de ticket TGS Kerberos
    Silver Ticket4624: Connexion du compte
    4634: Déconnexion du compte
    4672: Connexion administrateur
    Golden Ticket4624: Connexion du compte
    4672: Connexion administrateur
    PowerShell4103: Journalisation des blocs de script
    400: Cycle de vie du moteur
    403: Cycle de vie du moteur
    4103: Journalisation des modules
    600: Cycle de vie du fournisseur
    DCShadow4742: Un compte d'ordinateur a été modifié
    5137: Un objet du service d'annuaire a été créé
    5141: Un objet du service d'annuaire a été supprimé
    4929: Un contexte de nommage source de réplication Active Directory a été supprimé
    Skeleton Keys4673: Un service privilégié a été appelé
    4611: Un processus de connexion approuvé a été enregistré auprès de l'autorité de sécurité locale
    4688: Un nouveau processus a été créé
    4689: Un nouveau processus s'est terminé
    PYKEK MS14-0684672: Connexion administrateur
    4624: Connexion du compte
    4768: Demande de ticket TGS Kerberos
    Kerberoasting4769: Un ticket Kerberos a été demandé
    S4U2Proxy4769: Un ticket Kerberos a été demandé
    Mouvement latéral4688: Un nouveau processus a été créé
    4689: Un processus s'est terminé
    4624: Un compte a été connecté avec succès
    4625: Un compte n'a pas pu se connecter
    DNSAdmin770: La DLL du plug-in du serveur DNS a été chargée
    541: Le paramètre serverlevelplugindll sur la portée . a été défini sur <dll path>
    150: Le serveur DNS n'a pas pu charger ou initialiser la DLL du plug-in
    DCSync4662: Une opération a été effectuée sur un objet
    Attaque par pulvérisation de mots de passe4625: Un compte n'a pas pu se connecter
    4771: La pré-authentification Kerberos a échoué
    4648: Une tentative de connexion a été effectuée en utilisant des informations d'identification explicites
    • Détection et atténuation des compromissions d'Active Directory
    • Active Directory : confinement tactique pour freiner la domination du domaine
    • Compromission totale de l'identité : leçons de DART pour sécuriser Active Directory
    • Comment gérer les modifications des connexions de canal sécurisé Netlogon associées à CVE-2020-1472
    • Sécuriser Active Directory : réaliser un audit de sécurité Active Directory
    • LISTE DE CONTRÔLE POUR L'ÉVALUATION DE LA SÉCURITÉ D'ACTIVE DIRECTORY
    • Stratégies de l'ASD pour atténuer les incidents de cybersécurité
    • Réduire la surface d'attaque d'Active Directory
    • Modifications de la délégation du Ticket d'octroi de ticket (TGT) entre les approbations dans Windows Server (édition AskPFEPlat)
    • ADV190006 | Conseils pour atténuer les vulnérabilités de délégation non contrainte
    • ADV190023 | Conseils Microsoft pour l'activation de la liaison de canal LDAP et de la signature LDAP
    • Active Directory : collection de lectures ultimes
    • Conseils et recommandations pour le durcissement de la sécurité
    • Sécurisation des contrôleurs de domaine pour améliorer la sécurité d'Active Directory
    • Sécurisation des postes de travail Windows : élaboration d'une base de référence sécurisée
    • Implémentation d'hôtes d'administration sécurisés
    • Gestion des accès privilégiés pour les services de domaine Active Directory
    • Awesome Windows Domain Hardening
    • Bonnes pratiques pour sécuriser Active Directory
    • Présentation de la méthodologie de résilience face aux adversaires — Première partie
    • Présentation de la méthodologie de résilience face aux adversaires — Deuxième partie
    • Atténuation des attaques Pass-the-Hash et autres vols d'identifiants, version 2
    • Guide de configuration pour implémenter les paramètres de base de l'hôte sécurisé DoD Windows 10 et Windows Server 2016
    • Surveillance d'Active Directory pour détecter les signes de compromission
    • Détection des mouvements latéraux par le suivi des journaux d'événements
    • Protection contre les tickets d'or Kerberos : atténuation de Pass-the-Ticket sur Active Directory
    • Aperçu des « Bonnes pratiques pour sécuriser Active Directory » de Microsoft
    • Les clés du royaume : limiter les administrateurs Active Directory
    • Protégez les comptes AD privilégiés avec cinq contrôles gratuits
    • Les problèmes de sécurité Active Directory les plus courants et comment les résoudre
    • Conseils pour le transfert d'événements
    • Planter la forêt rouge : améliorer AD sur la voie de l'ESAE
    • Détection des activités Kerberoasting
    • Considérations de sécurité pour les approbations
    • Guide des activités suspectes d'Advanced Threat Analytics
    • Protection contre les tickets d'or Kerberos
    • Guide d'atténuation du vol d'identifiants Windows 10
    • Détection des attaques Pass-The-Ticket et Pass-The-Hash à l'aide de commandes WMI simples
    • Déploiement pas à pas de la solution Microsoft Local Administrator Password Solution
    • Bonnes pratiques de sécurité Active Directory
    • Enfin, déployez et auditez LAPS avec Project VAST, partie 1 sur 2
    • Événements du journal de sécurité Windows
    • Transcription de la conférence BSidesCharm : Détection de l'insaisissable : chasse aux menaces Active Directory
    • Prévention des attaques Mimikatz
    • Comprendre la « forêt rouge » - L'ESAE à 3 niveaux et les méthodes alternatives pour protéger les identifiants privilégiés
    • Sécurisation du service de fédération Active Directory (ADFS) de Microsoft
    • Bonnes pratiques Azure AD et ADFS : se défendre contre les attaques par pulvérisation de mots de passe
    • Lecture AD : sauvegarde et reprise après sinistre d'Active Directory
    • Dix techniques d'injection de processus : enquête technique sur les techniques d'injection de processus courantes et émergentes
    • Chasse aux attaques .NET en mémoire
    • Aperçu de Mimikatz, défenses et détection
    • Recherche Trimarc : détection du pulvérisation de mots de passe avec l'audit des événements de sécurité
    • Chasse au contournement du balayage mémoire Gargoyle
    • Planification et démarrage du processus de déploiement du contrôle d'applications Windows Defender
    • Prévention des mouvements latéraux à l'aide des groupes d'accès réseau
    • Passer de la réponse à la chasse avec Sysinternals Sysmon
    • Conseils pour le transfert d'événements Windows
    • Stratégies d'atténuation des menaces : partie 2 – Recommandations techniques et informations
    • Durcissement moderne : leçons apprises sur le durcissement des applications et services
    • ITSP.70.012 Conseils pour durcir Microsoft Windows 10 Entreprise
    • Conseils de l'équipe bleue
    • Guide d'implémentation technique de sécurité du domaine Active Directory (STIG)
    • Guide de test de sécurité Active Directory - v2.0
    • Bonnes pratiques pour sécuriser les services de fédération Active Directory
    • Les vulnérabilités et mauvaises configurations sur site les plus courantes
    • Services de certificats Active Directory : chemins d'attaque modernes, atténuations et durcissement

    Licence

    CC0

    Dans la mesure permise par la loi, Rahmat Nurfauzi "@infosecn1nja" a renoncé à tous les droits d'auteur et droits voisins sur cette œuvre.

    Télécharger l’outil
    CVE-2017-0143Vulnérabilité d'exécution de code à distance SMB WindowsLe serveur SMBv1 dans Microsoft Windows Vista SP2 ; Windows Server 2008 SP2 et R2 SP1 ; Windows 7 SP1 ; Windows 8.1 ; Windows Server 2012 Gold et R2 ; Windows RT 8.1 ; et Windows 10 Gold, 1511 et 1607 ; et Windows Server 2016 permet à des attaquants distants d'exécuter du code arbitraire via des paquets spécialement conçus, alias "Vulnérabilité d'exécution de code à distance SMB Windows". Cette vulnérabilité est différente de celles décrites dans CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 et CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Vulnérabilité de rétrogradation SAM et LSAD WindowsLes implémentations des protocoles SAM et LSAD dans Microsoft Windows Vista SP2, Windows Server 2008 SP2 et R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold et R2, Windows RT 8.1 et Windows 10 Gold et 1511 n'établissent pas correctement un canal RPC, ce qui permet à des attaquants de type man-in-the-middle de mener des attaques de rétrogradation de protocole et d'usurper l'identité d'utilisateurs en modifiant le flux de données client-serveur, alias "Vulnérabilité de rétrogradation SAM et LSAD Windows" ou "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Vulnérabilité dans Kerberos permettant une élévation de privilège (3011780)Le centre de distribution de clés Kerberos (KDC) dans Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 et R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 et Windows Server 2012 Gold et R2 permet à des utilisateurs de domaine authentifiés à distance d'obtenir des privilèges d'administrateur de domaine via une signature falsifiée dans un ticket, comme exploité dans la nature en novembre 2014, alias "Vulnérabilité de somme de contrôle Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812Vulnérabilité dans les préférences de stratégie de groupe pouvant permettre une élévation de privilègeL'implémentation de la stratégie de groupe dans Microsoft Windows Vista SP2, Windows Server 2008 SP2 et R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 et Windows Server 2012 Gold et R2 ne gère pas correctement la distribution des mots de passe, ce qui permet à des utilisateurs authentifiés à distance d'obtenir des informations d'identification sensibles et ainsi d'obtenir des privilèges en tirant parti de l'accès au partage SYSVOL, comme exploité dans la nature en mai 2014, alias "Vulnérabilité d'élévation de privilège par mot de passe des préférences de stratégie de groupe".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati