Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FarsightAD — Script PowerShell che mira ad aiutare a scoprire (eventuali) meccanismi di persistenza implementati da un attore malevolo a seguito di una compromissione del dominio Active Directory | Kitploit
Strumenti/GitHubGitHub/qazeer/farsightad
Escalation di PrivilegiRicognizioneMeccanismi di PersistenzaAnalisi delle VulnerabilitàInformatica ForenseRaccolta InformazioniPost-ExploitRisposta agli Incidenti
GitHubqazeer/farsightad

FarsightAD

Script PowerShell che mira ad aiutare a scoprire (eventuali) meccanismi di persistenza implementati da un attore malevolo a seguito di una compromissione del dominio Active Directory

98157 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

FarsightAD

Indice

  • FarsightAD
    • Indice
    • Descrizione
    • Prerequisiti
    • Utilizzo base
    • Cmdlet di caccia AD
    • Dimostrazione
      • Rilevamento di oggetti completamente / parzialmente nascosti
    • Riconoscimenti
    • Ringraziamenti
    • Autore
    • Licenza

Descrizione

FarsightAD è uno script PowerShell che mira ad aiutare a scoprire (eventuali) meccanismi di persistenza implementati da un attore malevolo dopo una compromissione del dominio Active Directory.

Lo script produce esportazioni di file CSV / JSON di vari oggetti e dei loro attributi, arricchiti con timestamp tratti dai metadati di replica. Inoltre, se eseguito con privilegi di replica, il protocollo Directory Replication Service (DRS) viene sfruttato per rilevare oggetti completamente o parzialmente nascosti.

Per maggiori informazioni, consultare le slide introduttive del SANS DFIR Summit 2022.

Prerequisiti

FarsightAD richiede PowerShell 7 e il modulo ActiveDirectory aggiornato per PowerShell 7.

Su Windows 10/11, il modulo può essere installato tramite le Funzionalità opzionali come RSAT: Strumenti di Active Directory Domain Services e Lightweight Directory Services. Il modulo già installato può essere aggiornato con:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

Se il modulo è correttamente aggiornato, Get-Command Get-ADObject dovrebbe restituire:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

Utilizzo base

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <AD_DRIVE_NAME>] [-OutputFolder <OUTPUT_FOLDER>] [-OutputType <CSV | JSON>]

Cmdlet di caccia AD

Maggiori informazioni sull'uso di ciascun cmdlet possono essere ottenute utilizzando Get-Help -Full <CMDLET>.

Dimostrazione

Rilevamento di oggetti completamente / parzialmente nascosti

Aggiunta di un utente completamente nascosto

Nascondere l'attributo SID History di un utente

Scoprire gli utenti completamente e parzialmente nascosti con Export-ADHuntingHiddenObjectsWithDRSRepData

Riconoscimenti

  • Il codice C# per le richieste DRS è stato adattato da:

    • MakeMeEnterpriseAdmin di @vletoux.
    • Mimikatz di @gentilkiwi e @vletoux.
    • SharpKatz di @b4rtik.
  • Le funzioni per analizzare le Key Credentials provengono dal modulo PowerShell ADComputerKeys.

  • La persistenza relativa a AD CS è basata sul lavoro di:

    • Certified Pre-Owned di Will Schroeder (@harmj0y) e Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment di Jean Marsault (@iansus)
  • La funzione per analizzare il Service Principal Name è basata sul lavoro di Adam Bertram.

Ringraziamenti

  • Antoine Cauchois (@caucho_a) per la correzione di bozze, i test e le idee.

Autore

Thomas DIOT (Qazeer)

Licenza

Licenza CC BY 4.0 - https://creativecommons.org/licenses/by/4.0/

Scarica lo strumento
CmdletSinossi
Invoke-ADHuntingEsegue tutti i cmdlet di caccia AD di FarsightAD (menzionati di seguito).
Export-ADHuntingACLDangerousAccessRightsEsporta ACE pericolosi, cioè ACE che consentono l'acquisizione dell'oggetto sottostante, su tutti gli oggetti del dominio.

Può richiedere tempo sui domini più grandi.
Export-ADHuntingACLDefaultFromSchemaEsporta l'ACL configurato nell'attributo defaultSecurityDescriptor delle classi dello Schema.

Vengono identificate le ACL non predefinite (come definite nella documentazione Microsoft) e vengono evidenziati gli ACE potenzialmente pericolosi.
Export-ADHuntingACLPrivilegedObjectsEsporta l'ACL configurato sugli oggetti privilegiati del dominio ed evidenzia i diritti di accesso potenzialmente pericolosi.
Export-ADHuntingADCSCertificateTemplatesEsporta informazioni e diritti di accesso sui modelli di certificato.

Vengono recuperati i seguenti parametri notevoli: stato di pubblicazione del modello di certificato, utilizzo del certificato, se il soggetto è costruito da dati forniti dall'utente e controllo degli accessi (iscrizione/modifica).
Export-ADHuntingADCSPKSObjectsEsporta informazioni e diritti di accesso sugli oggetti PKS sensibili (NTAuthCertificates, certificationAuthority e pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLEsporta informazioni sui diritti di accesso ACL sugli oggetti e file GPO, evidenziando i GPO applicati a utenti o computer privilegiati.
Export-ADHuntingGPOSettingsEsporta informazioni su varie impostazioni configurate dai GPO che potrebbero essere sfruttate per la persistenza (privilegi e diritti di accesso, appartenenza a gruppi con restrizioni, attività pianificate e immediate V1/V2, script di logon/logoff di macchina e utente).
Export-ADHuntingHiddenObjectsWithDRSRepDataEsporta gli attributi degli oggetti accessibili tramite replica (con il protocollo Directory Replication Service (DRS)) ma non tramite query diretta.

I controlli di accesso non vengono considerati per le operazioni di replica, il che consente di identificare i controlli di accesso che bloccano l'accesso a specifici attributi di un oggetto.

Viene valutato solo un insieme limitato di attributi sensibili.
Export-ADHuntingKerberosDelegationsEsporta le deleghe Kerberos considerate pericolose (senza vincoli, vincolate a un servizio privilegiato o basate su risorse vincolate a un servizio privilegiato).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaEsporta i computer aggiunti al dominio da entità non privilegiate (tramite il meccanismo ms-DS-MachineAccountQuota).
Export-ADHuntingPrincipalsCertificatesEsporta i certificati degli account analizzati (per gli account con un attributo userCertificate non vuoto).

I certificati vengono analizzati per recuperare una serie di parametri: timestamp di validità del certificato, scopo del certificato, soggetto del certificato ed eventuali SubjectAltName, ...
Export-ADHuntingPrincipalsDontRequirePreAuthEsporta gli account che non richiedono la pre-autenticazione Kerberos.
Export-ADHuntingPrincipalsOncePrivilegedEsporta gli account che un tempo erano membri di gruppi privilegiati.
Export-ADHuntingPrincipalsPrimaryGroupIDEsporta gli account con un attributo primaryGroupID non predefinito, evidenziando i RID collegati a gruppi privilegiati.
Export-ADHuntingPrincipalsPrivilegedAccountsEsporta informazioni dettagliate sui membri dei gruppi privilegiati.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipEsporta i membri attuali e passati dei gruppi privilegiati, recuperati utilizzando i metadati di replica.
Export-ADHuntingPrincipalsSIDHistoryEsporta gli account con un attributo SID History non vuoto, con risoluzione del dominio associato ed evidenziazione dei SID privilegiati.
Export-ADHuntingPrincipalsShadowCredentialsEsporta le informazioni analizzate sulle Key Credentials (degli account con un attributo msDS-KeyCredentialLink non vuoto).
Export-ADHuntingPrincipalsTechnicalPrivilegedEsporta gli account tecnici privilegiati (SERVER_TRUST_ACCOUNT e INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDEsporta gli account che definiscono un attributo UserPrincipalName o AltSecurityIdentities, evidenziando potenziali anomalie.
Export-ADHuntingTrustsEsporta i trust di tutti i domini nella foresta.

Per ogni trust vengono recuperati una serie di parametri: transitività, filtro SID, delega TGT.