
Caccia in modo più intelligente, caccia con più determinazione
Piattaforma professionale di analisi della sicurezza e rilevamento delle minacce per Active Directory
Trasforma i log di autenticazione di Windows in informazioni di sicurezza azionabili con rilevamento avanzato delle minacce e visualizzazioni interattive
ADTrapper è una piattaforma completa di analisi della sicurezza progettata per professionisti della cybersecurity per analizzare i log di autenticazione di Active Directory di Windows. La piattaforma offre rilevamento avanzato delle minacce, analisi delle anomalie e visualizzazioni interattive per aiutare a identificare e investigare gli incidenti di sicurezza.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copy the example environment file
cp env.example .env
# (Optional) Generate a secure password for production
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Option 1: Use the deployment script (recommended)
./deploy.sh
# Option 2: Manual startup
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Nessuna autenticazione richiesta - inizia a caricare i log immediatamente!
Usa lo script PowerShell incluso per raccogliere i log di autenticazione. Esegui come Amministratore per accesso completo:
# Show help and all options
Get-Help .\capture.ps1 -Detailed
# Basic collection (last 24 hours)
.\capture.ps1
# Extended collection with AD enrichment
.\capture.ps1 -Hours 48 -EnrichWithAD
# Include AD CS certificate events (for ADCS attack detection)
.\capture.ps1 -ADCS -EnrichWithAD
# Full collection with raw CA database analysis (CA servers only)
# WARNING: This stops the Certificate Authority service temporarily!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Export as CSV instead of JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
Eventi di Autenticazione:
Eventi AD CS (con -ADCS):
Eventi SMB:
ADTrapper supporta i dati di SharpHound per un'analisi completa di AD:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
Carica il file ZIP generato in ADTrapper per l'analisi automatica.
# View status
docker compose ps
# View logs
docker compose logs -f app
docker compose logs -f database
# Restart services
docker compose restart
# Stop services
docker compose down
# Fresh deployment (WARNING: deletes all data)
./deploy-fresh.sh
# Backup
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restore
docker compose exec -T database psql -U postgres postgres < backup.sql
Vedi env.example per tutte le opzioni disponibili:
Tabelle del database non trovate (errori 500):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Conflitti di porta:
lsof -i :3000
lsof -i :54325
Applicazione non risponde:
docker compose logs app
docker compose restart
Per distribuzioni in produzione:
POSTGRES_PASSWORD sicura nel tuo file .envAccogliamo contributi:
Apache License 2.0 - vedi file LICENSE
Costruito da professionisti della sicurezza, per professionisti della sicurezza
ADTrapper - Promuovere l'Analisi della Sicurezza di Active Directory
| Flag | Descrizione |
|---|
-Hours | Intervallo di tempo da raccogliere (default: 24, max: 8760) |
-OutputPath | Percorso del file di output (default: .\adtrapper_events.json) |
-Format | Formato di output: json o csv |
-EnrichWithAD | Aggiungi contesto utente (reparto, gruppi, privilegi) |
-ADCS | Raccogli eventi AD CS per il rilevamento di attacchi ai certificati |
-RawDatabase | Analisi approfondita ESC1 tramite database CA (richiede conferma) |
| Variabile | Default | Descrizione |
|---|
POSTGRES_PASSWORD | postgres | Password del database |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | URL API REST |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | URL dell'applicazione |
NODE_ENV | development | Modalità ambiente |