
AD Miner एक Active Directory ऑडिट टूल है जो #Bloodhound ग्राफ डेटाबेस से डेटा को क्रंच करने और सुरक्षा कमजोरियों का पता लगाने के लिए साइफर क्वेरी का उपयोग करता है।
वेब-आधारित रिपोर्ट की विशेषताएं:
Active Directory कमज़ोरियों की जोखिम-आधारित रेटिंग, साथ ही व्यापक शमन पथ।
खोज पट्टी और नियंत्रण जो सबसे जोखिमपूर्ण गलत कॉन्फ़िगरेशन की पहचान करने के लिए सावधानीपूर्वक तैयार किए गए हैं।
आप शमन दक्षता मापने में मदद के लिए समय के साथ संकेतकों का भी निरीक्षण कर सकते हैं।
AD Miner मूल रूप से Forvis Mazars द्वारा बनाया गया था और इसका रखरखाव Grant Thornton Cybersecurity Audit & Advisory Team द्वारा किया जाता है।
AD Miner चलाने के लिए, आपको सबसे पहले एक neo4j डेटाबेस की आवश्यकता है जिसमें Active Directory ऑब्जेक्ट हों:
[!सावधानी] हम दृढ़ता से BloodHound Automation का उपयोग करने की अनुशंसा करते हैं, क्योंकि यह Graph Data Science Neo4j प्लगइन स्थापित करता है, जो:
- गणना समय और समग्र प्रदर्शन में काफी सुधार करता है।
- अंतर्निहित Neo4j shortestPath() के बजाय Smartest Path का उपयोग सक्षम करता है (अर्थात, वे पथ जिनका शोषण करना आसान है बजाय कम से कम नोड हॉप्स के)।
अपना BloodHound वातावरण (GUI और Neo4j डेटाबेस सहित) स्थापित करने के लिए, BloodHound Automation अत्यधिक अनुशंसित है क्योंकि इसका Graph Data Science प्लगइन के साथ सहज एकीकरण है। हालाँकि डिफ़ॉल्ट BloodHound CE इंस्टालेशन का उपयोग करना पूरी तरह से ठीक है, ध्यान रखें कि आप GDS के लाभों (जैसे, स्मार्ट पथ खोज, बेहतर निष्पादन गति, आदि) से वंचित रह जाएंगे।
डिफ़ॉल्ट रूप से, BloodHound पोर्ट 7687 पर एक neo4j बेस बनाता है जिसे एक्सेस किया जा सकता है।
सबसे आसान तरीका pipx का उपयोग करके निम्नलिखित कमांड करना है:
pipx install 'git+https://github.com/AD-Security/AD_Miner.git'
ADMiner कुछ Linux वितरणों पर भी उपलब्ध है:
pacman -S ad-minernix-env -iA nixos.ad-minerएक Docker इमेज बनाने के लिए उपलब्ध है। निम्नलिखित कमांड से इमेज बनाएं:
docker build -t ad-miner .
Windows पर BloodHound Community Edition डेटा के साथ इसे चलाने के लिए, नीचे दिए गए कमांड का उपयोग करें:
docker run -v ${PWD}:/tmp ad-miner AD-miner -b bolt://host.docker.internal:7687 -u neo4j -p mypassword -cf YOUR_PREFIX
Linux पर BloodHound Community Edition डेटा के साथ इसे चलाने के लिए, नीचे दिए गए कमांड का उपयोग करें:
docker run -v ${PWD}:/tmp --network host ad-miner AD-miner -b bolt://localhost:7687 -u neo4j -p mypassword -cf YOUR_PREFIX
ध्यान दें कि -v के साथ वॉल्यूम माउंट करना डेटा का आउटपुट प्राप्त करने के लिए महत्वपूर्ण है। यह मानता है कि BHCE सर्वर डिफ़ॉल्ट सेटिंग्स के साथ Docker होस्ट पर चल रहा है।
टूल चलाएं:
AD-miner [-h] [-b BOLT] [-u USERNAME] [-p PASSWORD] [-e EXTRACT_DATE] [-r RENEWAL_PASSWORD] [-a] [-c] [-l LEVEL] -cf CACHE_PREFIX [-ch NB_CHUNKS] [-co NB_CORES] [--rdp] [--evolution EVOLUTION] [--cluster CLUSTER]
उदाहरण:
AD-miner -cf My_Report -u neo4j -p mypassword
प्रत्येक Neo4j अनुरोध के पूरा होने पर कैश फ़ाइलें उत्पन्न होती हैं। यह सुविधा आपको अपनी प्रक्रिया के दौरान किसी भी बिंदु पर AD Miner को पहले से गणना किए गए परिणामों को खोए बिना रोकने या बंद करने की अनुमति देती है। कैश का लाभ उठाने के लिए, -c पैरामीटर का उपयोग करें। कैश फ़ाइलें आपके वर्तमान रिपॉजिटरी में cache_neo4j फ़ोल्डर में संग्रहीत की जाती हैं। कैश का उपयोग करने के लिए, रिपोर्ट का नाम कैश फ़ाइल के नाम उपसर्ग से मेल खाना चाहिए:
AD-miner -c -cf My_Report -u neo4j -p mypassword
बड़े डेटा सेट को बेहतर ढंग से संभालने के लिए, मल्टी-थ्रेडिंग सक्षम करना और neo4j डेटाबेस के क्लस्टर का उपयोग करना संभव है, जैसा कि निम्नलिखित उदाहरण में दिखाया गया है (जहाँ server1 32 थ्रेड और server2 16 को संभालता है):
AD-miner -c -cf My_Report -b bolt://server1:7687 -u neo4j -p mypassword --cluster server1:7687:32,server2:7687:16
यदि पासवर्ड नवीनीकरण नीति ज्ञात है, तो आप यह सुनिश्चित करने के लिए -r पैरामीटर का उपयोग करके इसे निर्दिष्ट कर सकते हैं कि पासवर्ड नवीनीकरण नियंत्रण आपके वातावरण की सेटिंग्स के अनुरूप हों (डिफ़ॉल्ट 90 दिन है)। उदाहरण के लिए, यदि पासवर्ड नीति 180 दिनों पर सेट है, तो आप निम्न का उपयोग कर सकते हैं:
AD-miner -c -cf My_Report -b bolt://server:7687 -u neo4j -p mypassword -r 180
[!TIP] Bloodhound CE neo4j डेटाबेस का डिफ़ॉल्ट पासवर्ड
bloodhoundcommunityeditionयाneo5jहै यदि आप BloodHound Automation का उपयोग करते हैं
विकल्प: