Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ad-autopwn — Catena di attacco automatizzata per Active Directory da zero-auth a Domain Admin. Combina oltre 25 tecniche tra cui Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync e exploit di riflessione Synacktiv 2026. Solo per pentest autorizzati. | Kitploit
Strumenti/GitHubGitHub/jonaslejon/ad-autopwn
Escalation di PrivilegiRicognizioneScanner di VulnerabilitàExploitMovimento LateralePost-ExploitPenetration TestingCommand and ControlRed TeamingSviluppo Payload
GitHubjonaslejon/ad-autopwn

ad-autopwn

376816h 48m faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Catena di attacco automatizzata per Active Directory da zero-auth a Domain Admin. Combina oltre 25 tecniche tra cui Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync e exploit di riflessione Synacktiv 2026. Solo per pentest autorizzati.

Vedi Repository

AD AutoPwn

Zero-Auth a Domain Admin — Catena d'Attacco Active Directory Automatica

Uno strumento di penetration testing completamente automatizzato che combina oltre 25 tecniche d'attacco per compromettere ambienti Active Directory. Progettato per valutazioni di sicurezza autorizzate.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zero-Auth to Domain Admin — Attack Chain
    Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI

Caratteristiche

Scoperta pre-autenticazione di username e credenziali (zero credenziali)

  • kerbrute KRB-AS-REQ enumerazione utenti (sicura contro i lockout)
  • CLDAP NetLogon ping enumerazione username (sicura contro i lockout)
  • AS-REP roast di tutti i candidati (hash gratuiti per account con DONT_REQ_PREAUTH)
  • pre2k auto-test (macchine con password predefinita compatibilità Windows 2000)
  • Spray singola password (consapevole dei lockout, attivabile con --spray-password)

Attacchi passivi Layer-2 / zero-auth

  • Sniffing di rete passivo — rilevamento WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
  • ARP spoof + NTLM relay — cattura e cracking di hash NTLMv2
  • Avvelenamento WPAD — mitm6 / Responder dirottamento DNS IPv6
  • WSUS relay — intercetta l'autenticazione NTLM di Windows Update (porta 8530/8531)
  • Furto credenziali da boot PXE — estrazione di credenziali da immagini di boot via TFTP/WIM
  • File NTLM theft drop — file .library-ms / .theme / .url su condivisioni scrivibili
  • WebDAV coercion — WebClient HTTP → relay LDAP (bypassa firma SMB)
  • DHCP coercion — relay dell'account macchina del server DHCP

Bypass di riflessione autenticazione (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN riflessione Kerberos AP-REQ (innescata automaticamente dall'azione automatica BloodHound)
  • CVE-2026-24294 LPE — riflessione SMB su porta TCP arbitraria (Win11 24H2 / Server 2025 pre-marzo-2026)
  • CVE-2026-26128 LPE — loopback Kerberos tramite SPN Unicode
  • Fallback Unicode-SPN quando il percorso CVE-2025-33073 è patchato

Raccolta credenziali (post-autenticazione)

  • Kerberoasting — estrai e automaticamente cracka hash SPN (hashcat modalità 13100/19700)
  • AS-REP Roasting — cracka account senza pre-autenticazione (hashcat modalità 18200)
  • Timeroast — hash SNTP-MS da qualsiasi macchina aggiunta al dominio (hashcat modalità 31300)
  • Recupero password LAPS + attributo LDAP userPassword + password trapelate dalla descrizione (estratta dalla batteria di arricchimento nxc)
  • Furto NAA SCCM — estrai credenziali Network Access Account tramite sccmhunter

Catene d'attacco guidate da grafi (BloodHound)

  • bloodhound-python -c All raccolta + analisi ZIP
  • Risultati ad alto valore — Domain/Enterprise/Schema Admins, Kerberoastable, AS-REP roastable, delega non vincolata, RBCD in entrata, LAPS, AdminCount
  • Analisi di archi utilizzabili — chiusura del principal controllato (tu + appartenenze transitive ai gruppi) → archi ACE dove tu sei il principal: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Catena di azioni automatica — attiva automaticamente le primitive corrispondenti:
    • WriteSPN → upgrade ghost-SPN (CVE-2025-58726)
    • AddKeyCredentialLink → shadow credentials → PKINIT → hash NT
    • GenericAll / WriteAccountRestrictions su Computer → catena RBCD → TGS admin

Primitive di escalation privilegi

  • Sfruttamento AD CS — ESC1-ESC16 tramite certipy (enumerazione + sfruttamento automatici)
    • ESC8 (relay web-enrollment)
    • ESC9/ESC10 scambio UPN (bypass CVE-2022-26923)
    • ESC4 modifica + sfruttamento + ripristino template (sicuro per la directory corrente)
    • Enumerazione Certihound con fallback certipy (auth hash NT)
  • Shadow Credentials — msDS-KeyCredentialLink tramite ntlmrelayx o pywhisker
  • Abuso RBCD — Resource-Based Constrained Delegation (addcomputer + S4U2Self + S4U2Proxy)
  • Orchestratore catena RBCD+KCD — completo WriteSPN → ghost-SPN → RBCD → S4U2Proxy → riscrittura -altservice, in una fase
  • Riscrittura sname TGS (bypass transizione protocollo KCD stile tgssub) — standalone o inline tramite -altservice
  • Dollar Ticket — tentativo automatico di ripetizione con suffisso $ del KDC sulla ricerca principal → TGT per utente Linux tramite account macchina <user>$ creato automaticamente → SSH GSSAPI
  • Abuso GPO — pyGPOAbuse attività pianificata come SYSTEM

Compromissione del dominio

  • DCSync — dump completo hash del dominio tramite impacket-secretsdump
  • Chiave backup DPAPI — estrai chiave DPAPI del dominio per decrittazione offline credenziali
  • Bypass AppLocker — LOLBins (mshta, certutil, regsvr32, ecc.) + distribuzione firmata WSUS
  • Iniezione aggiornamenti WSUS — invio di Windows Update dannosi tramite wsuks

Bottino post-sfruttamento

  • Raccolta riga di comando dei processi — Get-CimInstance Win32_Process tramite nxc -x; regex-grep per password in flag come mysql/sqlcmd/runas/KeePass/--password
  • Scoperta e cracking vault KeePass — trova *.kdbx in C:\Users, scarica tramite smbclient, keepass2john | hashcat -m 13400

Utilizzo

root@kitploit:~
# Completamente automatizzato — catena zero-credenziali (auto-scopre tutto)
sudo ./ad-autopwn.py

# Con credenziali — catena completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# Laboratori AWS / VPC (attacchi Layer 2 bloccati) — auto-scoperta ancora funziona
sudo ./ad-autopwn.py --no-arp --no-wpad

# Scoperta credenziali pre-autenticazione (sicura contro lockout)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# Raccolta grafo BloodHound + analisi automatica ad alto valore
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT per 'root' tramite account macchina root$ creato automaticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# Catena RBCD+KCD — full ghost-SPN + RBCD + riscrittura altservice, un colpo solo
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# Bypass AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Esecuzione a secco (stampa ogni comando, non esegue nulla — nemmeno processi in background)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Fasi disponibili

Dipendenze

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Repository Git (clona in /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pacchetti Pipx

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Altri binari

  • kerbrute — scarica l'ultimo binario da https://github.com/ropnop/kerbrute/releases — installa in /usr/local/bin/
  • userenum-cldap — enumeratore CLDAP NetLogon-ping compagno (si trova in questo repository come userenum-cldap.py; installa in /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools (dipendenza runtime enum CLDAP)

Installazione rapida (tutte le dipendenze su Kali)

root@kitploit:~
# Pacchetti APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# Tutti i repository richiesti
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Dipendenze Python per i repository che ne hanno bisogno
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pacchetti Pipx
pipx install coercer
pipx install wsuks --system-site-packages

# Binario kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# Dipendenza runtime userenum CLDAP
sudo pip3 install --break-system-packages asn1tools

# Script compagno userenum-cldap (questo repository)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn stesso
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() viene eseguita all'inizio di ogni invocazione e stampa uno stato verde ✅ / giallo ⚠️ per ogni strumento che lo script tocca, con suggerimenti di installazione per eventuali elementi mancanti.

Testato contro

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) su AWS eu-west-1 — copertura completa della fase v4.10.0 verificata end-to-end. L'auto-scoperta su AWS ora funziona letteralmente solo con --no-arp --no-wpad (tutto il resto — interfaccia, IP attaccante, dominio, IP DC, FQDN DC — è rilevato automaticamente tramite sweep subnet + fallback dig a @<dc_ip>).
  • La catena di azioni automatiche BloodHound è stata provata contro il bordo canonico stannis.baratheon → GenericAll → KINGSLANDING$: da una singola credenziale a bassi privilegi a TGS admin sul DC in 5 secondi.
  • DCSync ha estratto 20 credenziali inclusa krbtgt — golden ticket utilizzabile.

Sicurezza

  • --dry-run stampa ogni comando (in primo piano e in background) senza eseguire — non avvierà ARP spoofers, mitm6, Responder o ntlmrelayx.
  • Le modifiche al template ESC4 sono racchiuse in try/finally con os.chdir per garantire che il ripristino atterri nella directory corretta su qualsiasi percorso di uscita.
  • Le catene AD CS / RBCD / ghost-SPN tentano la pulizia dei record inseriti al completamento (record DNS, bit UAC Trusted-For-Delegation, ghost SPN). Gli account macchina che crei rimangono in AD — consulta le note per l'operatore nella output di esecuzione per i comandi di pulizia.
  • --no-cleanup mantiene tutto per revisione forense.

Disclaimer

Solo per test di penetrazione autorizzati e ricerca sulla sicurezza.

Questo strumento è progettato per l'uso da parte di professionisti della sicurezza durante incarichi autorizzati. L'accesso non autorizzato ai sistemi informatici è illegale. Ottieni sempre autorizzazione scritta prima di testare.

Autore

Triop AB — https://triop.se

Licenza

MIT

Scarica lo strumento
FaseAuthDescrizione
fullopzionaleCatena automatica completa (rileva automaticamente con o senza credenziali)
sniffnessunoScoperta passiva traffico L2
discovernessunokerbrute + CLDAP + AS-REP + pre2k + (attivabile) spray
arpnessunoARP spoof + cattura NTLM
wpadnessunoAvvelenamento WPAD/LLMNR (mitm6 / Responder)
wsusnessunoNTLM relay WSUS
pxenessunoFurto credenziali boot PXE
enumsìEnumerazione bersagli (target relay, delega non vincolata, host WebClient)
enrichsìBatteria 13 moduli nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumatore automatico
bloodhoundsìbloodhound-python -c All + analisi + catene azioni automatiche
roastsìKerberoast + AS-REP Roast
adcssìSfruttamento AD CS (ESC1-ESC16)
sccmsìFurto credenziali NAA SCCM
exploitsìSfruttamento riflessione/coercizione NTLM su bersaglio specifico
dcsyncsì (DA)Dump hash dominio
lootsìRaccolta cmdline processi + scoperta/cracking KeePass
tgs-rewritenessunoRiscrittura sname ccache offline (bypass KCD stile tgssub)
dollar-ticketsìAttacco ripetizione suffisso $ KDC (bersaglio Linux GSSAPI)
rbcd-kcdsìOrchestratore catena RBCD+KCD completa (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportsìPrimitiva CVE-2026-24294 LPE (SMB su porta TCP)
reflect-loopbacksìPrimitiva CVE-2026-26128 LPE (loopback Kerberos via SPN Unicode)
kerb-reflectsìRiflessione CVE-2025-58726 ghost-SPN AP-REQ