Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PowEnum — Exécute les fonctions courantes de PowerSploit Powerview puis combine les résultats dans un tableur pour une analyse facile. | Kitploit
Outils/GitHubGitHub/whitehat-zero/powenum
ReconnaissanceAttaques de Mots de PasseCollecte d'InformationsTests d'Intrusion
GitHubwhitehat-zero/powenum

PowEnum

Exécute les fonctions courantes de PowerSploit Powerview puis combine les résultats dans un tableur pour une analyse facile.

Voir le dépôt
7117il y a 8 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PowEnum

Les testeurs d'intrusion énumèrent couramment les données AD – fournissant une connaissance de la situation du domaine et aidant à identifier les cibles faciles. PowEnum aide à automatiser la vue cartologique de votre domaine cible.

PowEnum exécute les fonctions courantes de PowerSploit Powerview et combine la sortie dans un tableur pour une analyse facile. Tout le trafic réseau est uniquement envoyé au(x) DC. PowEnum exploite également PowerSploit Get-GPPPassword et ASREPRoast d'Harmj0y.

Exemples de syntaxe :

  • Invoke-PowEnum
  • Invoke-PowEnum -FQDN test.domain.com
  • Invoke-PowEnum -Mode SYSVOL
  • Invoke-PowEnum -Credential test.domain.com\username -FQDN test.domain.com -Mode Special

Exécuter PowEnum depuis un système non joint au domaine

Il y a deux choix. Le premier utilise la commande runas (celle-ci doit être exécutée avant d'utiliser PowEnum). Le second exploite la fonction Invoke-UserImpersonation dans Powerview.

  1. runas /netonly /user:test.domain.com\username powershell.exe
  2. Invoke-PowEnum -Credential test.domain.com\username -FQDN test.domain.com

Modes

ModeÉnumère
BasicAdministrateurs du domaine
Administrateurs d'entreprise
Administrateurs intégrés
Administrateurs locaux du DC
Utilisateurs du domaine
Groupes du domaine
Administrateur de schéma
Opérateurs de comptes
Opérateurs de sauvegarde
Opérateurs d'impression
Opérateurs de serveur
Propriétaires de créateurs de stratégie de groupe
Opérateurs cryptographiques
Gestionnaires de groupes AD
AdminCount=1

Toutes les sessions Net [conscientes du DC]
Contrôleurs de domaine
IP des ordinateurs du domaine
Ordinateurs du domaine
Sous-réseaux
Enregistrements DNS
Hôtes avec WinRM activé
Serveurs de fichiers potentiels
RoastingComptes de service Kerberoast (comptes avec SPN)
Comptes utilisateur ASREPRoast (aucune pré-authentification requise)
SpecialComptes désactivés
Mot de passe non requis
Le mot de passe n'expire pas
Le mot de passe n'expire pas et n'est pas requis
Carte à puce requise
SYSVOLMots de passe de stratégie de groupe
Fichiers de script SYSVOL (identifiants potentiellement codés en dur)
Toutes les modifications d'appartenance aux groupes locaux (GPO ou GPP)
ForestRelations d'approbation de domaine
Utilisateurs [domaine] étrangers
Membres de groupe [domaine] étrangers
LargeEnvÉnumération de base sans :
Get-DomainUser
Get-DomainGroup
Get-DomainComputer

*Les administrateurs locaux du DC peuvent être différents des administrateurs intégrés lorsqu'un RODC est utilisé ou qu'il y a des problèmes de réplication.

Détection

  • Cette énumération générera un trafic suspect entre le système PowEnum et le(s) DC cible(s). S'il existe des produits de sécurité surveillant le trafic vers le(s) DC (par exemple Microsoft ATA), PowEnum sera probablement signalé. Pour en savoir plus sur ce que ATA détecte et ne détecte pas :
    https://media.defcon.org/DEF%20CON%2025/DEF%20CON%2025%20presentations/DEFCON-25-Chris-Thompson-MS-Just-Gave-The-Blue-Teams-Tactical-Nukes-UPDATED.pdf
  • Les techniques de détection du Kerberoasting sont mises en évidence dans ces articles :
    Detecting Kerberoasting Activity - https://adsecurity.org/?p=3458
    Detecting Kerberoasting Activity Part 2 – Creating a Kerberoast Service Account Honeypot- https://adsecurity.org/?p=3513

Mesures d'atténuation

Télécharger l’outil
ModeMesures d'atténuation
BasicNet Cease - Renforcement de l'énumération des sessions Net
https://gallery.technet.microsoft.com/Net-Cease-Blocking-Net-1e8dcb5
SAMRi10 - Renforcement de l'accès à distance SAM dans Windows 10/Server 2016
https://gallery.technet.microsoft.com/SAMRi10-Hardening-Remote-48d94b5b
Active Directory : Contrôle de la visibilité des objets
https://social.technet.microsoft.com/wiki/contents/articles/29558.active-directory-controlling-object-visibility-list-object-mode.aspx
http://windowsitpro.com/active-directory/hiding-active-directory-objects-and-attributes
RoastingLes mesures d'atténuation du Kerberoasst tournent autour de l'utilisation de mots de passe forts ou de GMSA pour les comptes concernés
https://adsecurity.org/?p=2293
Les mesures d'atténuation d'ASREPRoast tournent autour de l'utilisation de mots de passe forts ou du fait de ne pas cocher « Ne pas exiger la pré-authentification Kerberos »
SpecialVoir Basic
SYSVOLFichiers de mots de passe GPP - Installer KB2962486 et supprimer les fichiers xml concernés (https://adsecurity.org/?p=2288)
Scripts SYSVOL - Surveiller les modifications de SYSVOL et supprimer les fichiers concernés
ForestVoir Basic
LargeEnvVoir Basic