
AI-Powered Active Directory Attack Path Analysis with BloodHound - By Ayi NEDJIMI https://ayinedjimi-consultants.fr
Analyse des chemins d'attaque Active Directory avec Intelligence Artificielle
Analyse de chemins d'attaque Active Directory avec Intelligence Artificielle
+---------------------------+
| Export JSON BloodHound |
| (utilisateurs, groupes, ACL) |
+-------------+-------------+
|
v
+-------------+-------------+
| Analyseur de graphe |
| - Parse format BH v3/v4 |
| - Construire DiGraph NetworkX |
| - Détecter chemins d'attaque |
| - Identifier Tier 0/1/2 |
+-------------+-------------+
|
+------+------+------+
| | |
v v v
+-------+ +--+------+ +---+--------+
| Scorateur| | LLM | | Générateur |
| de risque| | Conseiller| | de rapport |
+---+----+ +---+----+ +---+--------+
| | |
v v v
[Scores] [Carte MITRE] [HTML/JSON]
| | |
+------+-----+-----+---+
|
v
+--------+---------+
| Interface CLI |
| analyser | chemins|
| score | rapport|
+------------------+
ADBloodHound-AI analyse les exports JSON de BloodHound et utilise l'analyse de graphes combinée avec l'IA (OpenAI GPT) pour :
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Optionnel : Définir la clé API OpenAI pour les fonctionnalités IA
export OPENAI_API_KEY="sk-..."
# Analyse complète avec rapport HTML
adbloodhound-ai analyze bloodhound_export.json -d CORP.LOCAL -o report.html
# Trouver les chemins depuis un utilisateur spécifique
adbloodhound-ai paths bloodhound_export.json -s "[email protected]"
# Scorer tous les nœuds et obtenir les 20 principaux risques
adbloodhound-ai score bloodhound_export.json -n 20
# Générer un rapport complet avec analyse LLM
adbloodhound-ai report bloodhound_export.json -d CORP.LOCAL --llm
[+] 15423 objets chargés
[+] Graphe : 15423 nœuds, 47891 arêtes
[+] Comptes Kerberoastables : 23
[+] Comptes AS-REP Roastables : 5
[+] Principaux DCSync : 3
[+] 156 chemins d'attaque vers Domain Admin trouvés
[+] Score de risque global du domaine : 78.5/100
[!] Top 5 des chemins les plus risqués :
1. [95,2] SVC_BACKUP -> DOMAIN ADMINS (2 sauts)
2. [89,1] HELPDESK1 -> DOMAIN ADMINS (3 sauts)
3. [84,7] SVC_SQL -> DOMAIN ADMINS (2 sauts)
4. [76,3] IT_ADMIN2 -> ENTERPRISE ADMINS (4 sauts)
5. [71,8] WS042.CORP.LOCAL -> DOMAIN ADMINS (5 sauts)
ADBloodHound-AI analyse les exports JSON de BloodHound et utilise l'analyse de graphes combinee avec l'IA (OpenAI GPT) pour :
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Analyse complete avec rapport HTML
adbloodhound-ai analyze export_bloodhound.json -d CORP.LOCAL -o rapport.html
# Trouver les chemins depuis un utilisateur specifique
adbloodhound-ai paths export.json -s "[email protected]"
# Scorer tous les noeuds
adbloodhound-ai score export.json -n 20
# Rapport complet avec analyse LLM
adbloodhound-ai report export.json -d CORP.LOCAL --llm
pytest tests/ -v --cov=adbloodhound_ai
Ayi NEDJIMI - Consultant Cybersécurité & IA
Licence MIT - voir LICENSE
| Technique | ID MITRE | Détection |
|---|
| Kerberoasting | T1558.003 | SPN sur comptes utilisateur |
| AS-REP Roasting | T1558.004 | Pré-authentification désactivée |
| DCSync | T1003.006 | Droits GetChangesAll |
| Abus GenericAll | T1078 | ACE de contrôle total |
| Abus WriteDACL | T1078 | Droits de modification DACL |
| Shadow Credentials | T1078 | Accès à KeyCredentialLink |