
더 똑똑하게, 더 열심히 사냥하라
ADTrapper는 사이버보안 전문가가 Windows Active Directory 인증 로그를 분석할 수 있도록 설계된 포괄적인 보안 분석 플랫폼입니다. 이 플랫폼은 고급 위협 탐지, 이상 징후 분석 및 대화형 시각화를 제공하여 보안 사고를 식별하고 조사하는 데 도움을 줍니다.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copy the example environment file
cp env.example .env
# (Optional) Generate a secure password for production
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Option 1: Use the deployment script (recommended)
./deploy.sh
# Option 2: Manual startup
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
인증 필요 없음 - 즉시 로그 업로드를 시작하세요!
포함된 PowerShell 스크립트를 사용하여 인증 로그를 수집하세요. 전체 액세스를 위해 관리자로 실행하세요:
# Show help and all options
Get-Help .\capture.ps1 -Detailed
# Basic collection (last 24 hours)
.\capture.ps1
# Extended collection with AD enrichment
.\capture.ps1 -Hours 48 -EnrichWithAD
# Include AD CS certificate events (for ADCS attack detection)
.\capture.ps1 -ADCS -EnrichWithAD
# Full collection with raw CA database analysis (CA servers only)
# WARNING: This stops the Certificate Authority service temporarily!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Export as CSV instead of JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
인증 이벤트:
AD CS 이벤트 (-ADCS 사용 시):
SMB 이벤트:
ADTrapper는 포괄적인 AD 분석을 위해 SharpHound 데이터를 지원합니다:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
생성된 ZIP 파일을 ADTrapper에 업로드하여 자동 분석을 수행하세요.
# View status
docker compose ps
# View logs
docker compose logs -f app
docker compose logs -f database
# Restart services
docker compose restart
# Stop services
docker compose down
# Fresh deployment (WARNING: deletes all data)
./deploy-fresh.sh
# Backup
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restore
docker compose exec -T database psql -U postgres postgres < backup.sql
env.example에서 모든 옵션을 확인하세요:
데이터베이스 테이블을 찾을 수 없음 (500 오류):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
포트 충돌:
lsof -i :3000
lsof -i :54325
애플리케이션이 응답하지 않음:
docker compose logs app
docker compose restart
프로덕션 배포의 경우:
.env 파일에 안전한 POSTGRES_PASSWORD 설정기여를 환영합니다:
Apache License 2.0 - LICENSE 파일 참조
보안 전문가가 보안 전문가를 위해 구축
ADTrapper - Active Directory 보안 분석 발전
| 플래그 | 설명 |
|---|
-Hours | 수집 시간 범위 (기본값: 24, 최대: 8760) |
-OutputPath | 출력 파일 경로 (기본값: .\adtrapper_events.json) |
-Format | 출력 형식: json 또는 csv |
-EnrichWithAD | 사용자 컨텍스트 추가 (부서, 그룹, 권한) |
-ADCS | 인증서 공격 탐지를 위한 AD CS 이벤트 수집 |
-RawDatabase | CA 데이터베이스를 통한 심층 ESC1 분석 (확인 필요) |
| 변수 | 기본값 | 설명 |
|---|
POSTGRES_PASSWORD | postgres | 데이터베이스 비밀번호 |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | REST API URL |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | 애플리케이션 URL |
NODE_ENV | development | 환경 모드 |