
Ferramenta para enumerar Tarefas Agendadas privilegiadas em Sistemas Remotos
Ferramenta de Descoberta de Tarefas Agendadas Privilegiadas do Windows para diversão e lucro.
O TaskHound caça tarefas agendadas do Windows que são executadas com contas privilegiadas e credenciais armazenadas. Ele enumera tarefas via SMB, analisa XMLs e identifica oportunidades de ataque de alto valor por meio da integração com o BloodHound.
Para contexto/história e explicações detalhadas: consulte as Postagens do Blog associadas - Parte 1 e Parte 2.
| Recurso | Descrição |
|---|---|
| Detecção de Tier 0 e Alto Valor | Identifica automaticamente tarefas executadas como Domain Admins, Enterprise Admins e outras contas privilegiadas |
| Integração com BloodHound | Conecte-se a instâncias BHCE/Legacy ativas ou importe exportações para detecção de usuários de alto valor |
| Suporte a OpenGraph | Visualize tarefas agendadas como nós de caminho de ataque no BloodHound CE |
| Integração com LAPS | Recupere e use automaticamente senhas LAPS (LAPS do Windows e Legacy) para autenticação por host |
| Extração de Credenciais DPAPI | Coleta e descriptografa blobs DPAPI contendo credenciais de tarefas armazenadas |
| Varredura Multithread | Processamento paralelo de alvos com limite de taxa para grandes ambientes |
| Detecção de Tier-0 baseada em LDAP | Detecta contas privilegiadas via associação a grupos sem o BloodHound |
| Validação de Credenciais | Verifica se as senhas de tarefas armazenadas ainda são válidas via RPC |
| Análise Offline | Processa imagens de disco montadas ou XMLs coletados anteriormente |
| Múltiplos Formatos de Saída | Relatórios de segurança em texto puro, JSON, CSV e HTML com pontuação de severidade |
| Resolução de SID | Resolução em múltiplas camadas via BloodHound → Cache → LSARPC → LDAP → GC |
| Cache | Cache persistente baseado em SQLite para consultas de SID e credenciais LAPS |
git clone https://github.com/1r0BIT/TaskHound.git cd TaskHound python3 -m venv .venv && source .venv/bin/activate pip install -r requirements.txt && pip install .
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local -t moe.thesimpsons.local
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --targets-file hosts.txt --threads 10
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --dc-ip 10.0.0.1 --auto-targets --threads 20
taskhound -u homer.simpson -p 'Doh!123' -d thesimpsons.local --targets-file hosts.txt --laps --threads 10
taskhound --offline-disk /mnt/disk
> **Suporte de Autenticação**: TaskHound suporta a maioria dos principais mecanismos de autenticação, incluindo senha, hash NTLM, Kerberos (também com ccache) e autenticação por chave AES.
## Arquivo de Configuração
TaskHound suporta arquivos de configuração TOML para configurações persistentes. Crie `taskhound.toml` no seu diretório de trabalho ou em `~/.config/taskhound/`:```toml
[authentication]
username = "svc_taskhound"
domain = "THESIMPSONS.LOCAL"
[target]
dc_ip = "10.0.0.1"
threads = 10
timeout = 30
[bloodhound]
live = true
connector = "http://127.0.0.1:8080"
api_key = "${BH_API_KEY}" # Use env vars for secrets
api_key_id = "${BH_API_KEY_ID}"
type = "bhce"
[bloodhound.opengraph]
enabled = true
output_dir = "./opengraph"
[laps]
enabled = true
[cache]
enabled = true
ttl = 86400 # 24 hours
Prioridade: Argumentos de CLI > Variáveis de ambiente > Configuração local > Configuração do usuário > Padrões
O BOF do TaskHound está incluído no Adaptix Extension-Kit em SAR-BOF/taskhound/.
TTTTT AAA SSS K K H H OOO U U N N DDDD T A A S K K H H O O U U NN N D D T AAAAA SSS KKK HHHHH O O U U N N N D D T A A S K K H H O O U U N NN D D T A A SSSS K K H H OOO UUU N N DDDD
by 0xr0BIT
[+] Connecting to BloodHound CE at http://127.0.0.1:8080 [+] BloodHound connection successful (API v2) [+] High Value target data loaded (42 users) [+] OpenGraph generation enabled (auto-upload active) [] Processing target: moe.thesimpsons.local [+] moe.thesimpsons.local: Connected via SMB [+] moe.thesimpsons.local: Local Admin Access confirmed [] moe.thesimpsons.local: Enumerating scheduled tasks (skipping \Microsoft) [+] moe.thesimpsons.local: Found 12 tasks (3 privileged, 2 with stored credentials)
┌──────────────────────────────────────────────────────────────────────────────┐ │ [TIER-0] moe.thesimpsons.local - \DuffBrewery\BackupJob │ ├──────────────────────────────────────────────────────────────────────────────┤ │ Enabled │ True │ │ RunAs │ THESIMPSONS\Administrator │ │ What │ C:\Scripts\backup_beer_recipes.ps1 │ │ Author │ THESIMPSONS\burns.monty │ │ Date │ 2025-06-15T02:30:00 │ │ Trigger │ Calendar (starts 2025-06-15 02:30, daily) │ │ Reason │ Tier 0 - Domain Admins membership │ │ Cred Validation │ CONFIRMED_VALID │ │ Pwd Analysis │ Password unchanged AND ran within schedule - confirmed │ └──────────────────────────────────────────────────────────────────────────────┘