Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ad-autopwn — AD AutoPwn v4.10.0 — 자동화된 AD 공격 체인, 제로 인증에서 도메인 관리자까지. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). 승인된 침투 테스트 전용. | Kitploit
도구/GitHubGitHub/jonaslejon/ad-autopwn
Privilege EscalationReconnaissanceVulnerability ScannersExploitationLateral MovementPost-ExploitationPenetration TestingCommand and ControlRed TeamingPayload Development
GitHubjonaslejon/ad-autopwn

ad-autopwn

37612일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →

소개

AD AutoPwn v4.10.0 — 자동화된 AD 공격 체인, 제로 인증에서 도메인 관리자까지. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). 승인된 침투 테스트 전용.

저장소 보기
공유

AD AutoPwn

제로 인증에서 도메인 관리자까지 — 자동화된 Active Directory 공격 체인

25개 이상의 공격 기법을 연결하여 Active Directory 환경을 손상시키는 완전 자동화된 침투 테스트 도구입니다. 승인된 보안 평가용으로 설계되었습니다.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ 제로 인증에서 도메인 관리자까지 — 공격 체인
    발견 | 스니핑 | ARP | WPAD | WSUS | PXE | AD CS | SCCM | 로스트
    BloodHound | 리플렉트 | 루트 | RBCD+KCD | DCSync | DPAPI

기능

사전 인증 사용자명 및 자격 증명 발견 (자격 증명 없음)

  • kerbrute KRB-AS-REQ 사용자 열거 (잠금 방지)
  • CLDAP NetLogon 핑 사용자명 열거 (잠금 방지)
  • AS-REP 로스트 모든 후보 대상 (계정에 DONT_REQ_PREAUTH가 설정된 경우 무료 해시)
  • pre2k 자동 테스트 (Windows 2000 호환 기본 비밀번호 시스템)
  • 단일 비밀번호 스프레이 (잠금 방지, --spray-password로 선택적 활성화)

레이어 2 / 수동적 제로 인증 공격

  • 수동적 네트워크 스니핑 — WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP 탐지
  • ARP 스푸핑 + NTLM 릴레이 — NTLMv2 해시 캡처 및 크래킹
  • WPAD 중독 — mitm6 / Responder IPv6 DNS 하이재킹
  • WSUS 릴레이 — Windows Update NTLM 인증 가로채기 (포트 8530/8531)
  • PXE 부트 자격 증명 도용 — TFTP/WIM을 통해 부트 이미지에서 자격 증명 추출
  • NTLM 도용 파일 드롭 — 쓰기 가능한 공유에 .library-ms / .theme / .url 파일
  • WebDAV 강제 — WebClient HTTP → LDAP 릴레이 (SMB 서명 우회)
  • DHCP 강제 — DHCP 서버 시스템 계정 릴레이

인증 반사 우회 (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN Kerberos AP-REQ 반사 (BloodHound 자동 실행 시 자동 발동)
  • CVE-2026-24294 LPE — 임의 TCP 포트를 통한 SMB 반사 (Win11 24H2 / Server 2025 2026년 3월 이전)
  • CVE-2026-26128 LPE — 유니코드 SPN을 통한 Kerberos 루프백
  • 유니코드-SPN 대체 — CVE-2025-33073 경로가 패치된 경우

자격 증명 수집 (인증 후)

  • Kerberoasting — SPN 해시 추출 및 자동 크래킹 (hashcat 모드 13100/19700)
  • AS-REP 로스팅 — 사전 인증이 없는 계정 크래킹 (hashcat 모드 18200)
  • Timeroast — 도메인 가입된 모든 시스템에서 SNTP-MS 해시 (hashcat 모드 31300)
  • LAPS 비밀번호 복구 + userPassword LDAP 속성 + 설명에 누출된 비밀번호 (nxc 강화 배터리에서 채굴)
  • SCCM NAA 도용 — sccmhunter를 통해 Network Access Account 자격 증명 추출

그래프 기반 공격 체인 (BloodHound)

  • bloodhound-python -c All 수집 + ZIP 분석
  • 고가치 발견 항목 — 도메인/엔터프라이즈/스키마 관리자, Kerberoastable, AS-REP roastable, 무제한 위임, RBCD 인바운드, LAPS, AdminCount
  • 행동 가능한 엣지 분석 — 제어된 주체 전이적 그룹 멤버십 포함) → 사용자가 주체인 ACE 엣지: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • 자동 실행 체인 — 일치하는 프리미티브를 자동으로 실행:
    • WriteSPN → ghost-SPN 업그레이드 (CVE-2025-58726)
    • AddKeyCredentialLink → 섀도 자격 증명 → PKINIT → NT 해시
    • Computer에 대한 GenericAll / WriteAccountRestrictions → RBCD 체인 → 관리자 TGS

권한 상승 프리미티브

  • AD CS 익스플로잇 — certipy를 통한 ESC1-ESC16 (자동 열거 + 익스플로잇)
    • ESC8 (웹 등록 릴레이)
    • ESC9/ESC10 UPN 스왑 (CVE-2022-26923 우회)
    • ESC4 템플릿 수정+익스플로잇+복원 (cwd 안전)
    • Certihound 열거 및 certipy 대체 (NT 해시 인증)
  • 섀도 자격 증명 — ntlmrelayx 또는 pywhisker를 통한 msDS-KeyCredentialLink
  • RBCD 남용 — 리소스 기반 제한 위임 (addcomputer + S4U2Self + S4U2Proxy)
  • RBCD+KCD 체인 오케스트레이터 — 전체 WriteSPN → ghost-SPN → RBCD → S4U2Proxy → -altservice 재작성, 한 단계로
  • TGS sname 재작성 (tgssub 스타일 KCD 프로토콜 전환 우회) — 독립형 또는 -altservice를 통한 인라인
  • 달러 티켓 — KDC의 주체 조회 시 자동 $ 접미사 재시도 → 자동 생성된 <user>$ 시스템 계정을 통한 Linux 사용자용 TGT → GSSAPI SSH
  • GPO 남용 — pyGPOAbuse를 통한 SYSTEM 권한 예약 작업

도메인 손상

  • DCSync — impacket-secretsdump를 통한 전체 도메인 해시 덤프
  • DPAPI 백업 키 — 오프라인 자격 증명 복호화를 위한 도메인 DPAPI 키 추출
  • AppLocker 우회 — LOLBin (mshta, certutil, regsvr32 등) + WSUS 서명된 배포
  • WSUS 업데이트 주입 — wsuks를 통한 악성 Windows 업데이트 푸시

사후 익스플로잇 루트

  • 프로세스 명령줄 수집 — nxc -x를 통한 Get-CimInstance Win32_Process; mysql/sqlcmd/runas/KeePass/--password 스타일 플래그의 비밀번호 정규식 grep
  • KeePass 자격 증명 저장소 발견 + 크래킹 — C:\Users에서 *.kdbx 찾기, smbclient로 다운로드, keepass2john | hashcat -m 13400

사용법

root@kitploit:~
# 완전 자동화 — 제로 자격 증명 체인 (모든 것을 자동 발견)
sudo ./ad-autopwn.py

# 자격 증명 포함 — 전체 체인
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# AWS / VPC 랩 (레이어 2 공격 차단됨) — 자동 발견은 여전히 작동
sudo ./ad-autopwn.py --no-arp --no-wpad

# 사전 인증 자격 증명 발견 (잠금 방지)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# BloodHound 그래프 수집 + 자동 고가치 분석
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# 달러 티켓 — 자동 생성된 root$ 시스템 계정을 통한 'root'용 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# RBCD+KCD 체인 — 전체 ghost-SPN + RBCD + altservice 재작성, 한 번에
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# AppLocker 우회
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# 드라이 런 (모든 명령 출력, 실행하지 않음 — 백그라운드 프로세스 포함)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

사용 가능한 단계

종속성

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Git 저장소 (/opt/tools/에 클론)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pipx 패키지

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

기타 바이너리

  • kerbrute — 최신 바이너리를 https://github.com/ropnop/kerbrute/releases 에서 받아 /usr/local/bin/에 설치
  • userenum-cldap — 동반 CLDAP NetLogon-핑 열거기 (이 저장소에 userenum-cldap.py로 포함됨; /usr/local/bin/userenum-cldap에 설치)
  • asn1tools — pip install asn1tools (CLDAP 열거 런타임 종속성)

빠른 설치 (Kali에서 모든 종속성)

root@kitploit:~
# APT 패키지
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# 모든 필요한 저장소
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# 필요한 Python 종속성이 있는 저장소
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pipx 패키지
pipx install coercer
pipx install wsuks --system-site-packages

# kerbrute (ropnop) 바이너리
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# CLDAP userenum 런타임 종속성
sudo pip3 install --break-system-packages asn1tools

# userenum-cldap 동반 스크립트 (이 저장소)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn 자체
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites()는 모든 실행 시작 시에 실행되며, 스크립트가 사용하는 각 도구에 대해 초록색 ✅ / 노란색 ⚠️ 상태를 출력하고 누락된 부분에 대한 설치 힌트를 제공합니다.

테스트된 환경

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) AWS eu-west-1 — 전체 v4.10.0 단계 적용 범위가 종단간 검증됨. AWS에서 자동 발견은 이제 --no-arp --no-wpad만으로 작동합니다. (나머지 모든 것—인터페이스, 공격자 IP, 도메인, DC IP, DC FQDN—은 서브넷 스윕 + @<dc_ip>를 사용한 dig 대체로 자동 감지됩니다.)
  • BloodHound 자동 실행 체인은 표준 stannis.baratheon → GenericAll → KINGSLANDING$ 엣지에서 입증되었습니다: 단일 저권한 자격 증명에서 DC의 관리자 TGS까지 5초 이내.
  • DCSync는 krbtgt를 포함한 20개의 자격 증명을 추출했습니다 — 골든 티켓 가능.

안전성

  • --dry-run은 모든 명령(포그라운드 및 백그라운드)을 실행하지 않고 출력합니다 — ARP 스푸퍼, mitm6, Responder 또는 ntlmrelayx를 생성하지 않습니다.
  • ESC4 템플릿 수정은 try/finally와 os.chdir로 래핑되어 어떤 종료 경로에서도 복원이 올바른 디렉토리에 이루어지도록 보장합니다.
  • AD CS / RBCD / ghost-SPN 체인은 완료 시 기록된 항목(DNS 레코드, Trusted-For-Delegation UAC 비트, ghost SPN)을 정리하려고 시도합니다. 생성한 시스템 계정은 AD에 남아 있습니다 — 정리 명령에 대한 연산자 노트는 실행 출력을 참조하십시오.
  • --no-cleanup은 모든 것을 포렌식 검토를 위해 유지합니다.

면책 조항

승인된 침투 테스트 및 보안 연구용입니다.

이 도구는 승인된 작업 중 보안 전문가가 사용하도록 설계되었습니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 테스트 전에 항상 서면 허가를 받으십시오.

저자

Triop AB — https://triop.se

라이선스

MIT

도구 다운로드
단계인증설명
full선택 사항완전 자동화 체인 (자격 증명 유무 자동 감지)
sniff없음수동적 L2 트래픽 발견
discover없음kerbrute + CLDAP + AS-REP + pre2k + (선택적) 스프레이
arp없음ARP 스푸핑 + NTLM 캡처
wpad없음WPAD/LLMNR 중독 (mitm6 / Responder)
wsus없음WSUS NTLM 릴레이
pxe없음PXE 부트 자격 증명 도용
enum필요대상 열거 (릴레이 대상, 무제한 위임, WebClient 호스트)
enrich필요nxc 13개 모듈 배터리 (LAPS, timeroast, MAQ, nopac, zerologon, …) + 자동 소비자
bloodhound필요bloodhound-python -c All + 분석 + 자동 실행 체인
roast필요Kerberoast + AS-REP Roast
adcs필요AD CS 익스플로잇 (ESC1-ESC16)
sccm필요SCCM NAA 자격 증명 도용
exploit필요특정 대상에 NTLM 반사/강제 익스플로잇
dcsync필요 (DA)도메인 해시 덤프
loot필요프로세스 명령줄 수집 + KeePass 발견/크래킹
tgs-rewrite없음오프라인 ccache sname 재작성 (tgssub 스타일 KCD 우회)
dollar-ticket필요KDC $ 접미사 재시도 공격 (Linux GSSAPI 대상)
rbcd-kcd필요전체 RBCD+KCD 체인 오케스트레이터 (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpport필요CVE-2026-24294 LPE 프리미티브 (tcpport를 통한 SMB)
reflect-loopback필요CVE-2026-26128 LPE 프리미티브 (유니코드 SPN을 통한 Kerberos 루프백)
kerb-reflect필요CVE-2025-58726 ghost-SPN AP-REQ 반사