Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ad-autopwn — ゼロ認証からドメイン管理者までの自動化されたActive Directory攻撃チェーンです。Kerberoast、AD CS ESC1-16、Shadow Credentials、RBCD、DCSync、Synacktiv 2026リフレクションエクスプロイトを含む25以上のテクニックを連鎖させます。許可されたペンテストのみ。 | Kitploit
ツール/GitHubGitHub/jonaslejon/ad-autopwn
特権昇格偵察脆弱性スキャナーエクスプロイト横移動ポストエクスプロイトペネトレーションテストコマンド&コントロールレッドチーミングペイロード開発
GitHubjonaslejon/ad-autopwn

ad-autopwn

37671ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ゼロ認証からドメイン管理者までの自動化されたActive Directory攻撃チェーンです。Kerberoast、AD CS ESC1-16、Shadow Credentials、RBCD、DCSync、Synacktiv 2026リフレクションエクスプロイトを含む25以上のテクニックを連鎖させます。許可されたペンテストのみ。

リポジトリを見る

AD AutoPwn

ゼロ認証からドメイン管理者へ — 自動化されたActive Directory攻撃チェーン

完全自動化されたペネトレーションテストツール。25以上の攻撃テクニックを連鎖させ、Active Directory環境を侵害します。許可されたセキュリティ評価用に設計されています。

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zero-Auth to Domain Admin — Attack Chain
    Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI

特徴

事前認証のユーザー名と資格情報発見(ゼロ認証)

  • kerbrute KRB-AS-REQ ユーザー列挙(ロックアウトセーフ)
  • CLDAP NetLogon ping ユーザー名列挙(ロックアウトセーフ)
  • 全候補の AS-REP Roast(DONT_REQ_PREAUTH を持つアカウントの無料ハッシュ)
  • pre2k 自動テスト(Windows 2000互換のデフォルトパスワードマシン)
  • 単一パスワードスプレー(ロックアウト対応、--spray-password でオプトイン)

レイヤー2 / パッシブなゼロ認証攻撃

  • パッシブネットワークスニッフィング — WPAD、WSUS、PXE、LLMNR、DHCPv6、TFTP、SCCM ProxyDHCP 検出
  • ARPスプーフ + NTLMリレー — NTLMv2 ハッシュをキャプチャしてクラック
  • WPADポイズニング — mitm6 / Responder IPv6 DNS ハイジャック
  • WSUSリレー — Windows Update NTLM 認証を傍受(ポート 8530/8531)
  • PXEブート資格情報の窃取 — TFTP/WIM 経由でブートイメージから資格情報を抽出
  • NTLM窃取ファイルドロップ — 書き込み可能な共有上の .library-ms / .theme / .url ファイル
  • WebDAV強制 — WebClient HTTP → LDAP リレー(SMB署名をバイパス)
  • DHCP強制 — DHCPサーバーマシンアカウントリレー

認証反射バイパス(Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN Kerberos AP-REQ 反射(BloodHound自動アクションで自動発射)
  • CVE-2026-24294 LPE — SMB-on-arbitrary-tcpport 反射(Win11 24H2 / Server 2025、2026年3月以前)
  • CVE-2026-26128 LPE — Unicode SPN 経由の Kerberos ループバック
  • Unicode-SPN フォールバック(CVE-2025-33073 パッチが適用された場合)

資格情報収集(認証後)

  • Kerberoasting — SPN ハッシュを抽出して自動クラック(hashcat モード 13100/19700)
  • AS-REP Roasting — 事前認証なしのアカウントをクラック(hashcat モード 18200)
  • Timeroast — ドメイン参加済みの任意のマシンから SNTP-MS ハッシュ(hashcat モード 31300)
  • LAPS パスワード回復 + userPassword LDAP 属性 + 説明欄に漏洩したパスワード(nxc エンリッチメントバッテリーから採掘)
  • SCCM NAA 窃取 — sccmhunter 経由で Network Access Account 資格情報を抽出

グラフ駆動の攻撃チェーン(BloodHound)

  • bloodhound-python -c All 収集 + ZIP 分析
  • 高価値の発見 — Domain/Enterprise/Schema Admins、Kerberoastable、AS-REP roastable、制約なし委任、RBCD 受信、LAPS、AdminCount
  • アクション可能なエッジ分析 — 制御プリンシパルの閉包(あなた + 推移的グループメンバーシップ)→ あなたがプリンシパルである ACE エッジ:WriteSPN、AddKeyCredentialLink、GenericAll/Write、WriteDacl/Owner、WriteAccountRestrictions、AddAllowedToAct、ForceChangePassword
  • 自動アクションチェーン — 一致するプリミティブを自動的に発射:
    • WriteSPN → ghost-SPN アップグレード(CVE-2025-58726)
    • AddKeyCredentialLink → シャドウ資格情報 → PKINIT → NT ハッシュ
    • Computer に対する GenericAll / WriteAccountRestrictions → RBCD チェーン → 管理者 TGS

権限昇格プリミティブ

  • AD CS エクスプロイト — certipy による ESC1-ESC16(自動列挙 + エクスプロイト)
    • ESC8(Web 登録リレー)
    • ESC9/ESC10 UPN スワップ(CVE-2022-26923 バイパス)
    • ESC4 テンプレート変更+エクスプロイト+復元(cwd セーフ)
    • certipy フォールバックによる Certihound 列挙(NT ハッシュ認証)
  • シャドウ資格情報 — ntlmrelayx または pywhisker による msDS-KeyCredentialLink
  • RBCD 悪用 — Resource-Based Constrained Delegation(addcomputer + S4U2Self + S4U2Proxy)
  • RBCD+KCD チェーンオーケストレーター — 完全な WriteSPN → ghost-SPN → RBCD → S4U2Proxy → -altservice 書き換え、1フェーズで
  • TGS sname 書き換え(tgssub スタイルの KCD プロトコル遷移バイパス)— 単独または -altservice によるインライン
  • Dollar Ticket — プリンシパルルックアップ時の KDC の自動 $ サフィックス再試行 → 自動作成された <user>$ マシンアカウントを介した Linux ユーザー向け TGT → GSSAPI SSH
  • GPO 悪用 — pyGPOAbuse による SYSTEM としてのスケジュールタスク

ドメイン侵害

  • DCSync — impacket-secretsdump によるドメインハッシュの完全ダンプ
  • DPAPI バックアップキー — オフライン資格情報復号用のドメイン DPAPI キー抽出
  • AppLocker バイパス — LOLBins(mshta、certutil、regsvr32 など)+ WSUS 署名配信
  • WSUS 更新インジェクション — wsuks を介した悪意のある Windows Update のプッシュ

ポストエクスプロイト戦利品

  • プロセスコマンドライン収集 — nxc -x 経由の Get-CimInstance Win32_Process;mysql/sqlcmd/runas/KeePass/--password スタイルフラグ内のパスワードを正規表現で grep
  • KeePass 保管庫の発見とクラック — C:\Users 内の *.kdbx を検索、smbclient でダウンロード、keepass2john | hashcat -m 13400

使用方法

root@kitploit:~
# 完全自動化 — ゼロ認証チェーン(すべて自動検出)
sudo ./ad-autopwn.py

# 認証情報あり — フルチェーン
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# AWS / VPC ラボ(レイヤー2攻撃ブロック)— 自動検出は引き続き動作
sudo ./ad-autopwn.py --no-arp --no-wpad

# 事前認証資格情報発見(ロックアウトセーフ)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# BloodHound グラフ収集 + 自動高価値分析
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — 自動作成された root$ マシンアカウント経由の 'root' 用 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# RBCD+KCD チェーン — 完全な ghost-SPN + RBCD + altservice 書き換え、一発
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# AppLocker バイパス
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# ドライラン(全コマンドを表示、実行しない — バックグラウンドプロセスも)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

利用可能なフェーズ

依存関係

APT(Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Git リポジトリ(/opt/tools/ にクローン)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pipx パッケージ

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

その他のバイナリ

  • kerbrute — 最新バイナリを https://github.com/ropnop/kerbrute/releases から取得 — /usr/local/bin/ にインストール
  • userenum-cldap — 付属の CLDAP NetLogon-ping 列挙子(このリポジトリ内の userenum-cldap.py;/usr/local/bin/userenum-cldap にインストール)
  • asn1tools — pip install asn1tools(CLDAP 列挙ランタイム依存)

クイックインストール(Kali 上の全依存関係)

root@kitploit:~
# APT パッケージ
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# 必要な全リポジトリ
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# リポジトリが必要とする Python 依存関係
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pipx パッケージ
pipx install coercer
pipx install wsuks --system-site-packages

# kerbrute(ropnop)バイナリ
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# CLDAP userenum ランタイム依存
sudo pip3 install --break-system-packages asn1tools

# userenum-cldap 付属スクリプト(このリポジトリ)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn 自体
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() はすべての呼び出しの先頭で実行され、スクリプトが使用する各ツールについて緑の ✅ / 黄色の ⚠️ ステータスと、不足しているものに関するインストールヒントを表示します。

テスト済み環境

  • GOAD-Light(Game of Active Directory、Orange Cyberdefense) AWS eu-west-1 上 — v4.10.0 の全フェーズカバレッジをエンドツーエンドで検証済み。 AWS での自動検出は、--no-arp --no-wpad だけで動作します(インターフェース、攻撃者 IP、 ドメイン、DC IP、DC FQDN はすべてサブネットスイープ + @<dc_ip> への dig フォールバックで自動検出)。
  • BloodHound 自動アクションチェーンは、正規の stannis.baratheon → GenericAll → KINGSLANDING$ エッジで実証済み:単一の低権限資格情報から DC 上の管理者 TGS まで 5 秒で到達。
  • DCSync は krbtgt を含む 20 の資格情報を抽出 — ゴールデンチケットが利用可能。

安全性

  • --dry-run はすべてのコマンド(フォアグラウンド および バックグラウンド)を実行せずに表示 — ARP スプーファー、mitm6、Responder、ntlmrelayx を起動しません。
  • ESC4 テンプレートの変更は try/finally と os.chdir でラップされ、任意の終了パスで復元が正しいディレクトリに行われるように保証します。
  • AD CS / RBCD / ghost-SPN チェーンは、完了時に植え付けられたレコード(DNS レコード、Trusted-For-Delegation UAC ビット、ghost SPN)のクリーンアップを試みます。 作成したマシンアカウントは AD に残ります — 実行出力内のオペレーターノートのクリーンアップコマンドを参照してください。
  • --no-cleanup はフォレンジックレビューのためにすべてを保持します。

免責事項

許可されたペネトレーションテストおよびセキュリティ研究専用です。

このツールは、許可されたエンゲージメント中にセキュリティ専門家が使用するために設計されています。コンピュータシステムへの不正アクセスは違法です。テスト前に必ず書面による許可を取得してください。

作者

Triop AB — https://triop.se

ライセンス

MIT

ツールをダウンロード
フェーズ認証説明
full任意完全自動化チェーン(認証情報あり/なしで自動検出)
sniffなしパッシブ L2 トラフィック発見
discoverなしkerbrute + CLDAP + AS-REP + pre2k + (オプトイン) スプレー
arpなしARP スプーフ + NTLM キャプチャ
wpadなしWPAD/LLMNR ポイズニング(mitm6 / Responder)
wsusなしWSUS NTLM リレー
pxeなしPXE ブート資格情報窃取
enum必要ターゲット列挙(リレーターゲット、制約なし委任、WebClient ホスト)
enrich必要nxc 13モジュールバッテリー(LAPS、timeroast、MAQ、nopac、zerologon、…)+ 自動コンシューマー
bloodhound必要bloodhound-python -c All + 分析 + 自動アクションチェーン
roast必要Kerberoast + AS-REP Roast
adcs必要AD CS エクスプロイト(ESC1-ESC16)
sccm必要SCCM NAA 資格情報窃取
exploit必要特定ターゲットに対する NTLM 反射 / 強制エクスプロイト
dcsync必要 (DA)ドメインハッシュダンプ
loot必要プロセスコマンドライン収集 + KeePass 発見/クラック
tgs-rewriteなしオフライン ccache sname 書き換え(tgssub スタイル KCD バイパス)
dollar-ticket必要KDC $-サフィックス再試行攻撃(Linux GSSAPI ターゲット)
rbcd-kcd必要完全な RBCD+KCD チェーンオーケストレーター(WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpport必要CVE-2026-24294 LPE プリミティブ(SMB-on-tcpport)
reflect-loopback必要CVE-2026-26128 LPE プリミティブ(Unicode SPN 経由の Kerberos ループバック)
kerb-reflect必要CVE-2025-58726 ghost-SPN AP-REQ 反射