Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ad-autopwn — AD AutoPwn v4.10.0 — chaîne d'attaque AD automatisée, de zéro-authentification à Administrateur de Domaine. Découverte/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). Test d'intrusion autorisé uniquement. | Kitploit
Outils/GitHubGitHub/jonaslejon/ad-autopwn
Escalade de PrivilègesReconnaissanceScanners de VulnérabilitésExploitationMouvement LatéralPost-ExploitationTests d'IntrusionCommandement et ContrôleRed Teaming

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Développement de Charges Utiles
GitHubjonaslejon/ad-autopwn

ad-autopwn

Voir le dépôt
376il y a 13 joursVérifié par Kitploit

À propos

AD AutoPwn v4.10.0 — chaîne d'attaque AD automatisée, de zéro-authentification à Administrateur de Domaine. Découverte/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). Test d'intrusion autorisé uniquement.

Partager

AD AutoPwn

Zéro-Auth vers Administrateur de domaine — Chaîne d'attaque Active Directory automatisée

Un outil de test d'intrusion entièrement automatisé qui enchaîne plus de 25 techniques d'attaque pour compromettre des environnements Active Directory. Conçu pour des évaluations de sécurité autorisées.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zéro-Auth vers Administrateur de domaine — Chaîne d'attaque
    Découvrir | Sniffer | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Rôti
    BloodHound | Refléter | Butin | RBCD+KCD | DCSync | DPAPI

Fonctionnalités

Découverte de noms d'utilisateur et d'identifiants avant authentification (zéro identifiant)

  • kerbrute Énumération d'utilisateurs KRB-AS-REQ (sécurisé contre les verrouillages)
  • Ping CLDAP NetLogon — énumération de noms d'utilisateur (sécurisé contre les verrouillages)
  • AS-REP roast de tous les candidats (hashs gratuits pour les comptes avec DONT_REQ_PREAUTH)
  • pre2k auto-test (machines avec mot de passe par défaut de compatibilité Windows 2000)
  • Pulvérisation d'un seul mot de passe — conscient du verrouillage, activable via --spray-password

Attaques couche 2 / passives sans authentification

  • Sniffing réseau passif — détection WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
  • Spoofing ARP + relais NTLM — capture et craquage de hashs NTLMv2
  • Empoisonnement WPAD — détournement DNS IPv6 mitm6 / Responder
  • Relais WSUS — interception de l'authentification NTLM de Windows Update (port 8530/8531)
  • Vol d'identifiants de démarrage PXE — extraction d'identifiants depuis des images de démarrage via TFTP/WIM
  • Dépôts de fichiers de vol NTLM — fichiers .library-ms / .theme / .url sur des partages accessibles en écriture
  • Coercition WebDAV — relais HTTP WebClient → LDAP (contourne la signature SMB)
  • Coercition DHCP — relais de compte machine du serveur DHCP

Contournement par réflexion d'authentification (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN — réflexion AP-REQ Kerberos (déclenchée automatiquement par l'action automatique de BloodHound)
  • CVE-2026-24294 LPE — réflexion SMB sur port TCP arbitraire (Win11 24H2 / Server 2025 avant mars 2026)
  • CVE-2026-26128 LPE — boucle locale Kerberos via SPN Unicode
  • Repli Unicode-SPN lorsque le chemin CVE-2025-33073 est corrigé

Récolte d'identifiants (post-authentification)

  • Kerberoasting — extraction et craquage automatique des hashs SPN (mode hashcat 13100/19700)
  • AS-REP Roasting — craquage des comptes sans pré-authentification (mode hashcat 18200)
  • Timeroast — hashs SNTP-MS depuis n'importe quelle machine jointe au domaine (mode hashcat 31300)
  • Récupération du mot de passe LAPS + attribut LDAP userPassword + mots de passe divulgués dans les descriptions (extraits via la batterie d'enrichissement nxc)
  • Vol NAA SCCM — extraction des identifiants de compte d'accès réseau via sccmhunter

Chaînes d'attaque guidées par graphe (BloodHound)

  • Collecte bloodhound-python -c All + analyse ZIP
  • Résultats de haute valeur — Administrateurs de domaine/Entreprise/Schéma, Kerberoastable, AS-REP roastable, délégation non contrainte, RBCD entrant, LAPS, AdminCount
  • Analyse des arêtes exploitables — fermeture des principaux contrôlés (vous + appartenances à des groupes transitifs) → arêtes ACE où vous êtes le principal : WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Chaîne d'action automatique — déclenche automatiquement les primitives correspondantes :
    • WriteSPN → mise à niveau ghost-SPN (CVE-2025-58726)
    • AddKeyCredentialLink → credentials fantômes → PKINIT → hash NT
    • GenericAll / WriteAccountRestrictions sur un ordinateur → chaîne RBCD → TGS administrateur

Primitives d'élévation de privilèges

  • Exploitation AD CS — ESC1-ESC16 via certipy (énumération + exploitation automatiques)
    • ESC8 (relais d'inscription web)
    • ESC9/ESC10 échange UPN (contournement CVE-2022-26923)
    • ESC4 modification+exploitation+restauration de modèle (sûr pour le répertoire de travail)
    • Énumération Certihound avec repli certipy (authentification par hash NT)
  • Credentials fantômes — msDS-KeyCredentialLink via ntlmrelayx ou pywhisker
  • Abus RBCD — délégation contrainte basée sur les ressources (addcomputer + S4U2Self + S4U2Proxy)
  • Orchestrateur de chaîne RBCD+KCD — WriteSPN complet → ghost-SPN → RBCD → S4U2Proxy → réécriture -altservice, en une seule phase
  • Réécriture de nom de service TGS (contournement de transition de protocole KCD de type tgssub) — autonome ou en ligne via -altservice
  • Dollar Ticket — nouvelle tentative automatique du suffixe $ par le KDC lors de la recherche du principal → TGT pour un utilisateur Linux via un compte machine <user>$ créé automatiquement → SSH GSSAPI
  • Abus GPO — tâche planifiée pyGPOAbuse en tant que SYSTEM

Compromission du domaine

  • DCSync — vidage complet des hashs du domaine via impacket-secretsdump
  • Clé de sauvegarde DPAPI — extraction de la clé DPAPI du domaine pour déchiffrement hors ligne des identifiants
  • Contournement AppLocker — LOLBins (mshta, certutil, regsvr32, etc.) + livraison signée WSUS
  • Injection de mise à jour WSUS — pousser des mises à jour Windows malveillantes via wsuks

Butin post-exploitation

  • Récolte de lignes de commande de processus — Get-CimInstance Win32_Process via nxc -x ; grep regex pour mots de passe dans mysql/sqlcmd/runas/KeePass/indicateurs de style --password
  • Découverte et craquage de coffres KeePass — trouver *.kdbx dans C:\Users, télécharger via smbclient, keepass2john | hashcat -m 13400

Utilisation

root@kitploit:~
# Entièrement automatisé — chaîne zéro-identifiant (détection automatique de tout)
sudo ./ad-autopwn.py

# Avec identifiants — chaîne complète
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# Laboratoires AWS / VPC (attaques couche 2 bloquées) — la détection automatique fonctionne toujours
sudo ./ad-autopwn.py --no-arp --no-wpad

# Découverte d'identifiants avant authentification (sécurisé contre les verrouillages)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# Collecte de graphe BloodHound + analyse automatique de haute valeur
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT pour 'root' via compte machine root$ créé automatiquement
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# Chaîne RBCD+KCD — ghost-SPN complet + RBCD + réécriture altservice, en un tir
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# Contournement AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Simulation (affiche chaque commande, n'en exécute aucune — même les processus d'arrière-plan)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Phases disponibles

Dépendances

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Dépôts Git (cloner dans /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Paquets Pipx

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Autres binaires

  • kerbrute — téléchargez le dernier binaire depuis https://github.com/ropnop/kerbrute/releases — installez dans /usr/local/bin/
  • userenum-cldap — énumérateur CLDAP NetLogon-ping compagnon (se trouve dans ce dépôt sous userenum-cldap.py ; installez dans /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools (dépendance d'exécution CLDAP enum)

Installation rapide (toutes les dépendances sur Kali)

root@kitploit:~
# Paquets APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# Tous les dépôts requis
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Dépendances Python pour les dépôts qui en ont besoin
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Paquets Pipx
pipx install coercer
pipx install wsuks --system-site-packages

# Binaire kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# Dépendance d'exécution CLDAP userenum
sudo pip3 install --break-system-packages asn1tools

# Script compagnon userenum-cldap (ce dépôt)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn lui-même
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() s'exécute au début de chaque invocation et affiche un statut vert ✅ / jaune ⚠️ pour chaque outil que le script utilise, avec des indications d'installation pour tout ce qui manque.

Testé contre

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) sur AWS eu-west-1 — couverture complète de la phase v4.10.0 vérifiée de bout en bout. La découverte automatique sur AWS fonctionne désormais avec littéralement --no-arp --no-wpad (tout le reste — interface, IP de l'attaquant, domaine, IP DC, FQDN DC — est détecté automatiquement via balayage de sous-réseau + repli dig vers @<dc_ip>).
  • La chaîne d'action automatique de BloodHound a été prouvée contre l'arête canonique stannis.baratheon → GenericAll → KINGSLANDING$ : à partir d'un seul identifiant faiblement privilégié jusqu'à un TGS administrateur sur le DC en 5 secondes.
  • DCSync a extrait 20 identifiants dont krbtgt — ticket d'or viable.

Sécurité

  • --dry-run affiche chaque commande (premier plan et arrière-plan) sans les exécuter — ne lancera pas les spoofers ARP, mitm6, Responder ou ntlmrelayx.
  • Les modifications de modèle ESC4 sont encapsulées dans try/finally avec os.chdir pour garantir que la restauration atterrit dans le bon répertoire sur n'importe quel chemin de sortie.
  • Les chaînes AD CS / RBCD / ghost-SPN tentent de nettoyer les enregistrements plantés à la fin (enregistrements DNS, bits UAC Trusted-For-Delegation, SPN fantômes). Les comptes machine que vous créez restent dans AD — voir les notes de l'opérateur dans la sortie d'exécution pour les commandes de nettoyage.
  • --no-cleanup conserve tout pour une analyse judiciaire.

Avertissement

Pour les tests d'intrusion autorisés et la recherche en sécurité uniquement.

Cet outil est conçu pour être utilisé par des professionnels de la sécurité lors d'engagements autorisés. L'accès non autorisé aux systèmes informatiques est illégal. Obtenez toujours une autorisation écrite avant de tester.

Auteur

Triop AB — https://triop.se

Licence

MIT

Télécharger l’outil
PhaseAuthDescription
fulloptionnelChaîne automatisée complète (détection automatique avec ou sans identifiants)
sniffaucunDécouverte passive du trafic L2
discoveraucunkerbrute + CLDAP + AS-REP + pre2k + (pulvérisation optionnelle)
arpaucunSpoofing ARP + capture NTLM
wpadaucunEmpoisonnement WPAD/LLMNR (mitm6 / Responder)
wsusaucunRelais NTLM WSUS
pxeaucunVol d'identifiants de démarrage PXE
enumouiÉnumération de cibles (cibles de relais, délégation non contrainte, hôtes WebClient)
enrichouiBatterie de 13 modules nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consommateur automatique
bloodhoundouibloodhound-python -c All + analyse + chaînes d'action automatiques
roastouiKerberoast + AS-REP Roast
adcsouiExploitation AD CS (ESC1-ESC16)
sccmouiVol d'identifiants NAA SCCM
exploitouiExploitation par réflexion / coercition NTLM sur une cible spécifique
dcsyncoui (DA)Vidage des hashs du domaine
lootouiRécolte de lignes de commande de processus + découverte/craquage KeePass
tgs-rewriteaucunRéécriture hors ligne du nom de service dans le cache ccache (contournement KCD de type tgssub)
dollar-ticketouiAttaque de nouvelle tentative de suffixe $ du KDC (cible Linux GSSAPI)
rbcd-kcdouiOrchestrateur de chaîne RBCD+KCD complète (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportouiPrimitive LPE CVE-2026-24294 (SMB sur port TCP)
reflect-loopbackouiPrimitive LPE CVE-2026-26128 (boucle locale Kerberos via SPN Unicode)
kerb-reflectouiRéflexion AP-REQ ghost-SPN CVE-2025-58726