
Genera JSON compatibile con BloodHound dai log scritti da ldapsearch BOF, pyldapsearch e LDAP Sentinel di Brute Ratel
⛔🚧 Questo repository non è più mantenuto. Per inviare un problema, pull request o ottenere l'ultima versione, fare riferimento a https://github.com/coffeegist/bofhound 🚧⛔
_____________________________ __ __ ______ __ __ __ __ _______
| _ / / __ / | ____/| | | | / __ \ | | | | | \ | | | \
| |_) | | | | | | |__ | |__| | | | | | | | | | | \| | | .--. |
| _ < | | | | | __| | __ | | | | | | | | | | . ` | | | | |
| |_) | | `--' | | | | | | | | `--' | | `--' | | |\ | | '--' |
|______/ \______/ |__| |__| |___\_\________\_\________\|__| \___\|_________\
by Fortalice ✪
BOFHound è un ingestor offline per BloodHound e un parser di risultati LDAP compatibile con il ldapsearch BOF di TrustedSec, l'adattamento Python pyldapsearch e LDAP Sentinel di Brute Ratel.
Analizzando i file di log generati dagli strumenti sopra menzionati, BOFHound consente agli operatori di utilizzare l'amata interfaccia di BloodHound mantenendo al contempo il pieno controllo sulle query LDAP eseguite e sulla velocità con cui vengono eseguite. Ciò lascia spazio alla discrezione dell'operatore per gestire potenziali account honeypot, soglie di query LDAP costose e altri meccanismi di rilevamento progettati pensando ai tradizionali collettori automatici di BloodHound.
Blog - Granularize Your AD Recon Game (ITA: Perfeziona il tuo gioco di ricognizione AD)
BOFHound può essere installato con pip3 install bofhound o clonando questo repository ed eseguendo pip3 install .

Analizza i risultati di ldapsearch BOF dai log di Cobalt Strike (/opt/cobaltstrike/logs di default) in /data/
bofhound -o /data/
Analizza i log di pyldapsearch includendo tutte le proprietà (invece delle sole proprietà comuni)
bofhound -i ~/.pyldapsearch/logs/ --all-properties
Analizza i dati LDAP Sentinel dai log di BRc4 (cambierà il percorso di input predefinito in /opt/bruteratel/logs)
bofhound --brute-ratel
I seguenti attributi sono necessari per il corretto funzionamento:
samaccounttype
dn
objectsid
Ottieni tutti i dati (forse esegui BloodHound invece?)
ldapsearch (objectclass=*) *,ntsecuritydescriptor
Recupera tutte le informazioni dello schema
ldapsearch (schemaIDGUID=*) name,schemaidguid -1 "" CN=Schema,CN=Configuration,DC=windomain,DC=local
Recupera solo il schemaIDGUID di ms-Mcs-AdmPwd
ldapsearch (name=ms-mcs-admpwd) name,schemaidguid 1 "" CN=Schema,CN=Configuration,DC=windomain,DC=local
bofhound utilizza Poetry per gestire le dipendenze. Installa dal sorgente e configura per lo sviluppo con:
git clone https://github.com/fortalice/bofhound
cd bofhound
poetry install
poetry run bofhound --help