
Un piccolo strumento progettato per individuare e correggere le configurazioni errate più comuni in Active Directory Certificate Services.
_ _____ _______ _ _ _______ _______ _____ _______ _ _
| | | | |____/ |______ | | | | | |_____|
|_____ |_____| |_____ | \_ ______| | | | __|__ | | |
.--. .--. .--.
/.-. '----------. /.-. '----------. /.-. '----------.
\'-' .---'-''-'-' \'-' .--'--''-'-' \'-' .--'--'-''-'
'--' '--' '--'
Un piccolo strumento progettato per individuare e correggere le misconfigurazioni più comuni in Active Directory Certificate Services.
Aprire un prompt di PowerShell e installare Locksmith da PowerShell Gallery:
Install-Module -Name Locksmith -Scope CurrentUser
Scaricare e utilizzare il modulo senza installarlo
Unblock-File .\Locksmith.zip # if necessary to unblock the download
Expand-Archive .\Locksmith.zip
Import-Module .\Locksmith\Locksmith.psd1
Invoke-Locksmith
Scaricare lo script autonomo senza modulo
Unblock-File .\Invoke-Locksmith.zip
Expand-Archive .\Invoke-Locksmith.zip -DestinationPath .\
.\Invoke-Locksmith.ps1
Sono disponibili diverse modalità tra cui scegliere quando si esegue Invoke-Locksmith. È inoltre possibile utilizzare il parametro Scans per scegliere quali scansioni eseguire.
Eseguendo Invoke-Locksmith.ps1 senza parametri o con -Mode 0 verrà eseguita la scansione della foresta Active Directory corrente e tutti i problemi AD CS rilevati verranno visualizzati sulla console in formato Tabella.
# Module Syntax
Invoke-Locksmith
# Script Syntax
.\Invoke-Locksmith.ps1
Output di esempio per la Modalità 0: https://github.com/jakehildreth/Locksmith/blob/main//Docs/Examples/Mode0.md
Questa modalità esegue la scansione della foresta corrente e visualizza sulla console tutti i problemi AD CS rilevati e le possibili correzioni in formato Elenco.
# Module Syntax
Invoke-Locksmith -Mode 1
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 1
Output di esempio per la Modalità 1: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode1.md
La modalità 2 di Locksmith esegue la scansione della foresta corrente e scrive tutti i problemi AD CS rilevati in ADCSIssues.CSV nella directory di lavoro corrente.
# Module Syntax
Invoke-Locksmith -Mode 2
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 2
Output di esempio per la Modalità 2: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode2.md
Nella modalità 3, Locksmith esegue la scansione della foresta corrente e scrive tutti i problemi AD CS rilevati e le correzioni di esempio in ADCSRemediation.CSV nella directory di lavoro corrente.
# Module Syntax
Invoke-Locksmith -Mode 3
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 3
Output di esempio per la Modalità 3: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode3.md
La modalità 4 è il "pulsante facile". Eseguendo Locksmith nella modalità 4 verranno identificate tutte le misconfigurazioni e verrà offerta la correzione di ciascun problema. Se esiste un possibile impatto operativo, Locksmith ti avviserà.
# Module Syntax
Invoke-Locksmith -Mode 4
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 4
Output di esempio per la Modalità 4: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode4.md
Utilizzare il parametro -Scans per scegliere quali vulnerabilità cercare. I valori accettati includono All, Auditing, ESC1, ESC2, ESC3, ESC4, ESC5, ESC6, ESC7, ESC8, ESC9, ESC11, ESC13, ESC15, EKEUwu, ESC16 oppure PromptMe. L'opzione PromptMe presenta un elenco interattivo che consente di selezionare una o più scansioni.
# Run all scans
Invoke-Locksmith -Scan All
# Prompt the user for a list of scans to select
Invoke-Locksmith.ps1 -Scans PromptMe
# Scan for ESC1 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1
# Scan for ESC1, ESC2, and ESC8 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1,ESC2,ESC8
Per la segnalazione di vulnerabilità, vedere la Politica di sicurezza. Per domande sull'uso e indicazioni sul supporto, vedere Supporto.
Grazie per l'utilizzo di Locksmith! 💜