
ADRecon è uno strumento che raccoglie informazioni su Active Directory e genera un report che può fornire un quadro olistico dello stato attuale dell'ambiente AD target.
ADRecon è uno strumento che estrae e combina vari artefatti (come evidenziato di seguito) da un ambiente AD. Le informazioni possono essere presentate in un report Microsoft Excel appositamente formattato che include viste riassuntive con metriche per facilitare l'analisi e fornire un quadro olistico dello stato attuale dell'ambiente AD di destinazione.
Lo strumento è utile a varie categorie di professionisti della sicurezza come revisori, DFIR, studenti, amministratori, ecc. Può anche essere un prezioso strumento post-sfruttamento per un penetration tester.
Può essere eseguito da qualsiasi workstation connessa all'ambiente, anche da host che non sono membri del dominio. Inoltre, lo strumento può essere eseguito nel contesto di un account non privilegiato (cioè un utente di dominio standard). La Password Policy Granulare, LAPS e BitLocker potrebbero richiedere account utente privilegiati. Lo strumento utilizzerà Microsoft Remote Server Administration Tools (RSAT) se disponibile, altrimenti comunicherà con il Domain Controller tramite LDAP.
Le seguenti informazioni vengono raccolte dallo strumento:
ADRecon è stato presentato a: - Slidedeck
|
- Slidedeck
Queste istruzioni ti permetteranno di ottenere una copia dello strumento e di eseguirla sulla tua macchina locale.
Se hai git installato, puoi iniziare clonando il repository:
git clone https://github.com/sense-of-security/ADRecon.git
Altrimenti, puoi scaricare un archivio zip dell'ultima release. L'intento è di mantenere sempre il branch master in uno stato funzionante.
Per eseguire ADRecon su un host membro del dominio.
PS C:\> .\ADRecon.ps1
Per eseguire ADRecon su un host membro del dominio come utente diverso.
PS C:\>.\ADRecon.ps1 -DomainController <IP or FQDN> -Credential <domain\username>
Per eseguire ADRecon su un host non membro utilizzando LDAP.
PS C:\>.\ADRecon.ps1 -Protocol LDAP -DomainController <IP or FQDN> -Credential <domain\username>
Per eseguire ADRecon con moduli specifici su un host non membro con RSAT. (Il tipo di output predefinito è STDOUT con il parametro -Collect)
PS C:\>.\ADRecon.ps1 -Protocol ADWS -DomainController <IP or FQDN> -Credential <domain\username> -Collect Domain, DomainControllers
Per generare ADRecon-Report.xlsx basato sull'output di ADRecon (file CSV).
PS C:\>.\ADRecon.ps1 -GenExcel C:\ADRecon-Report-<timestamp>
Quando esegui ADRecon, verrà creata una cartella ADRecon-Report-<timestamp> che conterrà ADRecon-Report.xlsx e una cartella CSV con i file grezzi.
-Protocol <String>
Quale protocollo utilizzare; ADWS (predefinito) o LDAP
-DomainController <String>
Indirizzo IP del Domain Controller o FQDN del dominio.
-Credential <PSCredential>
Credenziali di dominio.
-GenExcel <String>
Percorso per la cartella di output di ADRecon contenente i file CSV per generare ADRecon-Report.xlsx. Utilizzalo per generare ADRecon-Report.xlsx quando Microsoft Excel non è installato sull'host utilizzato per eseguire ADRecon.
-OutputDir <String>
Percorso per la cartella di output di ADRecon per salvare i file CSV/XML/JSON/HTML e ADRecon-Report.xlsx. (La cartella specificata verrà creata se non esiste) (Default pwd)
-Collect <String>
Quali moduli eseguire (separati da virgola; es. Forest,Domain. Predefinito tutti tranne Kerberoast)
I valori validi includono: Forest, Domain, Trusts, Sites, Subnets, PasswordPolicy, FineGrainedPasswordPolicy, DomainControllers, Users, UserSPNs, PasswordAttributes, Groups, GroupMembers, OUs, ACLs, GPOs, gPLinks, GPOReport, DNSZones, Printers, Computers, ComputerSPNs, LAPS, BitLocker, Kerberoast DomainAccountsusedforServiceLogon.
-OutputType <String>
Tipo di output; separati da virgola; es. CSV,STDOUT,Excel (Predefinito STDOUT con parametro -Collect, altrimenti CSV e Excel).
I valori validi includono: STDOUT, CSV, XML, JSON, HTML, Excel, All (esclude STDOUT).
-DormantTimeSpan <Int>
Intervallo di tempo per account dormienti. (Predefinito 90 giorni)
-PassMaxAge <Int>
Età massima della password dell'account macchina. (Predefinito 30 giorni)
-PageSize <Int>
PageSize da impostare per l'oggetto di ricerca LDAP. (Predefinito 200)
-Threads <Int>
Il numero di thread da utilizzare durante l'elaborazione degli oggetti (Predefinito 10)
-Log <Switch>
Crea log ADRecon usando Start-Transcript
Segnala tutti i bug, i problemi e le richieste di funzionalità nel issue tracker. Oppure contatta direttamente (@prashant3535).
Le pull request sono sempre benvenute.
Grazie per il fantastico lavoro di @_wald0, @CptJesus, @harmj0y, @mattifestation, @PyroTek3, @darkoperator, il team Sense of Security e altri.
ADRecon è uno strumento che raccoglie informazioni su Active Directory e genera un report che può fornire un quadro olistico dello stato attuale dell'ambiente AD di destinazione.
Copyright (C) Sense of Security
This program is free software: you can redistribute it and/or modify it under the terms of the GNU Affero General Public License as published by the Free Software Foundation, either version 3 of the License, or (at your option) any later version.
This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU Affero General Public License for more details.
You should have received a copy of the GNU Affero General Public License along with this program. If not, see http://www.gnu.org/licenses/.
Questo programma prende in prestito e utilizza codice da molte fonti. Vengono fatti tutti i tentativi per accreditare l'autore originale. Se trovi che il tuo codice è utilizzato senza il dovuto credito, per favore invia un insulto a @prashant3535, Grazie.