
Chassez plus intelligemment, chassez plus dur
Plateforme professionnelle d'analyse de sécurité Active Directory et de détection des menaces
Transformez les journaux d'authentification Windows en informations de sécurité exploitables grâce à une détection avancée des menaces et des visualisations interactives
ADTrapper est une plateforme complète d'analyse de sécurité conçue pour les professionnels de la cybersécurité afin d'analyser les journaux d'authentification Windows Active Directory. La plateforme offre une détection avancée des menaces, une analyse des anomalies et des visualisations interactives pour aider à identifier et enquêter sur les incidents de sécurité.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copy the example environment file
cp env.example .env
# (Optional) Generate a secure password for production
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Option 1: Use the deployment script (recommended)
./deploy.sh
# Option 2: Manual startup
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Aucune authentification requise – commencez à téléverser les journaux immédiatement !
Utilisez le script PowerShell fourni pour collecter les journaux d'authentification. Exécutez en tant qu'Administrateur pour un accès complet :
# Show help and all options
Get-Help .\capture.ps1 -Detailed
# Basic collection (last 24 hours)
.\capture.ps1
# Extended collection with AD enrichment
.\capture.ps1 -Hours 48 -EnrichWithAD
# Include AD CS certificate events (for ADCS attack detection)
.\capture.ps1 -ADCS -EnrichWithAD
# Full collection with raw CA database analysis (CA servers only)
# WARNING: This stops the Certificate Authority service temporarily!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Export as CSV instead of JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
Événements d'authentification :
Événements AD CS (avec -ADCS) :
Événements SMB :
ADTrapper prend en charge les données SharpHound pour une analyse AD complète :
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
Téléversez le fichier ZIP généré dans ADTrapper pour une analyse automatique.
# View status
docker compose ps
# View logs
docker compose logs -f app
docker compose logs -f database
# Restart services
docker compose restart
# Stop services
docker compose down
# Fresh deployment (WARNING: deletes all data)
./deploy-fresh.sh
# Backup
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restore
docker compose exec -T database psql -U postgres postgres < backup.sql
Voir env.example pour toutes les options disponibles :
Tables de base de données introuvables (erreurs 500) :
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Conflits de ports :
lsof -i :3000
lsof -i :54325
L'application ne répond pas :
docker compose logs app
docker compose restart
Pour les déploiements en production :
POSTGRES_PASSWORD sécurisé dans votre fichier .envNous accueillons les contributions :
Licence Apache 2.0 - voir le fichier LICENSE
Conçu par des professionnels de la sécurité, pour des professionnels de la sécurité
ADTrapper – Faire progresser l'analyse de sécurité Active Directory
| Indicateur | Description |
|---|
-Hours | Plage horaire à collecter (défaut : 24, max : 8760) |
-OutputPath | Chemin du fichier de sortie (défaut : .\adtrapper_events.json) |
-Format | Format de sortie : json ou csv |
-EnrichWithAD | Ajouter le contexte utilisateur (service, groupes, privilèges) |
-ADCS | Collecter les événements AD CS pour la détection des attaques de certificats |
-RawDatabase | Analyse approfondie ESC1 via la base de données CA (nécessite confirmation) |
| Variable | Défaut | Description |
|---|
POSTGRES_PASSWORD | postgres | Mot de passe de la base de données |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | URL de l'API REST |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | URL de l'application |
NODE_ENV | development | Environnement |