
Monitore alterações no Active Directory com metadados de replicação
(
d8888 8888888b. .d8888b. d8b 888 )
d88888 888 "Y88b d88P Y88b Y8P 888 (
d88P888 888 888 Y88b. 888 /\ .-"""-. /\
d88P 888 888 888 "Y888b. 88888b. 888 .d88888 .d88b. 888d888 //\\/ ,,, \//\\
d88P 888 888 888 "Y88b. 888 "88b 888 d88" 888 d8P Y8b 888P" |/\| ,;;;;;, |/\|
d88P 888 888 888 "888 888 888 888 888 888 88888888 888 //\\\;-"""-;///\\
d8888888888 888 .d88P Y88b d88P 888 d88P 888 Y88b 888 Y8b. 888 // \/ . \/ \\
d88P 888 8888888P" "Y8888P" 88888P" 888 "Y88888 "Y8888 888 (| ,-_| \ | / |_-, |)
888 //`__\.-.-./__`\\
888 // /.-(() ())-.\ \\
888 (\ |) "---" (| /)
` (| |) `
By DrunkF0x. \) (/
Ferramenta para monitorar alterações do Active Directory em tempo real sem obter todos os objetos. Em vez disso, usa metadados de replicação e Número de Sequência de Atualização (USN) para filtrar as propriedades atuais dos objetos.
Agradecimento pela inspiração: https://github.com/p0dalirius/LDAPmonitor
Módulo do PowerShell para Active Directory
https://learn.microsoft.com/en-us/powershell/module/activedirectory/?view=windowsserver2022-ps
Basta executar o módulo em uma sessão do PowerShell com um usuário de domínio. Para melhor desempenho, use o FQDN do controlador de domínio em vez do endereço IP.
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
Inicie uma sessão do PowerShell com um usuário de domínio usando runas. Verifique se o controlador de domínio está acessível. Para melhor desempenho, use o FQDN do controlador de domínio em vez do endereço IP.
## From cmd or powershell
runas /netonly /u:domain.com\MyUser powershell
## From powershell
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
https://premglitz.wordpress.com/2013/03/20/how-the-active-directory-replication-model-works/
https://learn.microsoft.com/en-us/archive/technet-wiki/51185.active-directory-replication-metadata
https://learn.microsoft.com/en-us/windows/win32/adschema/a-systemflags
https://learn.microsoft.com/en-us/windows/win32/ad/linked-attributes