
AI-Powered Active Directory Attack Path Analysis with BloodHound - By Ayi NEDJIMI https://ayinedjimi-consultants.fr
AI 기반 Active Directory 공격 경로 분석
AI를 활용한 Active Directory 공격 경로 분석
+---------------------------+
| BloodHound JSON 내보내기 |
| (사용자, 그룹, ACL) |
+-------------+-------------+
|
v
+-------------+-------------+
| 그래프 분석기 |
| - BH v3/v4 형식 파싱 |
| - NetworkX Digraph 구축 |
| - 공격 경로 탐지 |
| - Tier 0/1/2 식별 |
+-------------+-------------+
|
+------+------+------+
| | |
v v v
+-------+ +--+------+ +---+--------+
| 위험 | | LLM | | 보고서 |
| 점수기 | | 어드바이저| | 생성기 |
+---+----+ +---+----+ +---+--------+
| | |
v v v
[점수] [MITRE 매핑] [HTML/JSON]
| | |
+------+-----+-----+---+
|
v
+--------+---------+
| CLI 인터페이스 |
| 분석 | 경로 |
| 점수 | 보고서 |
+------------------+
ADBloodHound-AI는 BloodHound JSON 내보내기를 파싱하여 그래프 분석과 AI(OpenAI GPT) 를 결합하여 다음을 수행합니다:
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# 선택 사항: AI 기능을 위한 OpenAI API 키 설정
export OPENAI_API_KEY="sk-..."
# HTML 보고서가 포함된 전체 분석
adbloodhound-ai analyze bloodhound_export.json -d CORP.LOCAL -o report.html
# 특정 사용자로부터 경로 찾기
adbloodhound-ai paths bloodhound_export.json -s "[email protected]"
# 모든 노드 점수 산정 및 상위 20개 위험 항목 확인
adbloodhound-ai score bloodhound_export.json -n 20
# LLM 분석이 포함된 전체 보고서 생성
adbloodhound-ai report bloodhound_export.json -d CORP.LOCAL --llm
[+] 15423개 객체 로드됨
[+] 그래프: 15423개 노드, 47891개 엣지
[+] Kerberoastable 계정: 23개
[+] AS-REP Roastable 계정: 5개
[+] DCSync 주체: 3개
[+] Domain Admin까지 156개의 공격 경로 발견됨
[+] 전체 도메인 위험 점수: 78.5/100
[!] 상위 5개 위험 경로:
1. [95.2] SVC_BACKUP -> DOMAIN ADMINS (2홉)
2. [89.1] HELPDESK1 -> DOMAIN ADMINS (3홉)
3. [84.7] SVC_SQL -> DOMAIN ADMINS (2홉)
4. [76.3] IT_ADMIN2 -> ENTERPRISE ADMINS (4홉)
5. [71.8] WS042.CORP.LOCAL -> DOMAIN ADMINS (5홉)
ADBloodHound-AI는 BloodHound JSON 내보내기를 분석하며, 그래프 분석과 AI(OpenAI GPT) 를 결합하여 다음을 수행합니다:
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# HTML 보고서가 포함된 전체 분석
adbloodhound-ai analyze export_bloodhound.json -d CORP.LOCAL -o rapport.html
# 특정 사용자로부터 경로 찾기
adbloodhound-ai paths export.json -s "[email protected]"
# 모든 노드 점수 산정
adbloodhound-ai score export.json -n 20
# LLM 분석이 포함된 전체 보고서
adbloodhound-ai report export.json -d CORP.LOCAL --llm
pytest tests/ -v --cov=adbloodhound_ai
Ayi NEDJIMI - 사이버 보안 및 AI 컨설턴트
MIT 라이선스 - LICENSE 참조
| 기법 | MITRE ID | 탐지 |
|---|
| Kerberoasting | T1558.003 | 사용자 계정의 SPN |
| AS-REP Roasting | T1558.004 | 사전 인증 비활성화 |
| DCSync | T1003.006 | GetChangesAll 권한 |
| GenericAll 남용 | T1078 | 모든 권한 ACE |
| WriteDACL 남용 | T1078 | DACL 수정 권한 |
| 섀도 자격 증명 | T1078 | KeyCredentialLink 접근 |