_ _____ _______ _ _ _______ _______ _____ _______ _ _
| | | | |____/ |______ | | | | | |_____|
|_____ |_____| |_____ | \_ ______| | | | __|__ | | |
.--. .--. .--.
/.-. '----------. /.-. '----------. /.-. '----------.
\'-' .---'-''-'-' \'-' .--'--''-'-' \'-' .--'--'-''-'
'--' '--' '--'
Active Directory Certificate Services(AD CS)における一般的な設定ミスを発見・修正するために作られた小規模なツールです。
PowerShell プロンプトを開き、PowerShell ギャラリーから Locksmith をインストールします:
Install-Module -Name Locksmith -Scope CurrentUser
モジュールをインストールせずにダウンロードして使用する
Unblock-File .\Locksmith.zip # if necessary to unblock the download
Expand-Archive .\Locksmith.zip
Import-Module .\Locksmith\Locksmith.psd1
Invoke-Locksmith
モジュールなしでスタンドアロンスクリプトをダウンロードする
Unblock-File .\Invoke-Locksmith.zip
Expand-Archive .\Invoke-Locksmith.zip -DestinationPath .\
.\Invoke-Locksmith.ps1
Invoke-Locksmith を実行する際には、選択できる複数のモードがあります。また、Scans パラメータを使用して、呼び出すスキャンを選択することもできます。
パラメータなし、または -Mode 0 を指定して Invoke-Locksmith.ps1 を実行すると、現在の Active Directory フォレストがスキャンされ、発見されたすべての AD CS の問題が テーブル 形式でコンソールに出力されます。
# Module Syntax
Invoke-Locksmith
# Script Syntax
.\Invoke-Locksmith.ps1
モード 0 の出力例: https://github.com/jakehildreth/Locksmith/blob/main//Docs/Examples/Mode0.md
このモードは現在のフォレストをスキャンし、発見されたすべての AD CS の問題と可能な修正を リスト 形式でコンソールに出力します。
# Module Syntax
Invoke-Locksmith -Mode 1
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 1
モード 1 の出力例: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode1.md
Locksmith モード 2 は現在のフォレストをスキャンし、発見されたすべての AD CS の問題を現在の作業ディレクトリ内の ADCSIssues.CSV に出力します。
# Module Syntax
Invoke-Locksmith -Mode 2
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 2
モード 2 の出力例: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode2.md
モード 3 では、Locksmith は現在のフォレストをスキャンし、発見されたすべての AD CS の問題と修正例を現在の作業ディレクトリ内の ADCSRemediation.CSV に出力します。
# Module Syntax
Invoke-Locksmith -Mode 3
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 3
モード 3 の出力例: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode3.md
モード 4 は「簡単ボタン」です。モード 4 で Locksmith を実行すると、すべての設定ミスが特定され、各問題の修正が提案されます。運用上の影響が考えられる場合は、Locksmith が警告を表示します。
# Module Syntax
Invoke-Locksmith -Mode 4
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 4
モード 4 の出力例: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode4.md
スキャンする脆弱性を選択するには、-Scans パラメータを使用します。指定できる値には、All、Auditing、ESC1、ESC2、ESC3、ESC4、ESC5、ESC6、ESC7、ESC8、ESC9、ESC11、ESC13、ESC15、EKEUwu、、 があります。 オプションを指定すると、1つ以上のスキャンを選択できる対話型リストが表示されます。
# Run all scans
Invoke-Locksmith -Scan All
# Prompt the user for a list of scans to select
Invoke-Locksmith.ps1 -Scans PromptMe
# Scan for ESC1 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1
# Scan for ESC1, ESC2, and ESC8 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1,ESC2,ESC8
脆弱性の報告については、セキュリティポリシー を参照してください。 使用方法に関する質問とサポートについては、サポート を参照してください。
Locksmith をご利用いただきありがとうございます! 💜
ESC16PromptMePromptMe