Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
AD-Attack-Defense — Ataque e defesa do Active Directory usando atividades modernas de tradecraft adversarial de pós-exploração | Kitploit
Ferramentas/GitHubGitHub/infosecn1nja/ad-attack-defense
Ferramentas DefensivasEscalada de PrivilégiosReconhecimentoMecanismos de PersistênciaMovimento LateralPós-ExploraçãoTestes de PenetraçãoAprendizado e EducaçãoRed TeamingRecursos CuradosTop em Recursos Curados nº20
4.8k1.1k10há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

Ataque e defesa do Active Directory usando atividades modernas de tradecraft adversarial de pós-exploração

Ver Repositório
Compartilhar

Ataque e Defesa da Cadeia de Extermínio do Active Directory

image

Resumo

Este documento foi projetado para ser um recurso útil e informativo para aqueles que buscam entender as táticas, técnicas e procedimentos (TTPs) específicos que os atacantes estão usando para comprometer o Active Directory, além de orientações para mitigação, detecção e prevenção. E entender o Ataque da Cadeia de Extermínio do Active Directory e a Atividade de Táticas Adversárias Modernas de Pós-Exploração.

Índice

  • Descoberta
  • Escalação de Privilégios
  • Evasão de Defesa
  • Despejo de Credenciais
  • Movimentação Lateral
  • Persistência
  • Defesa e Detecção

Descoberta

Varredura SPN

  • Varredura SPN – Descoberta de Serviços sem Varredura de Portas de Rede
  • Active Directory: Script PowerShell para listar todos os SPNs usados
  • Descobrindo Contas de Serviço Sem Usar Privilégios
  • Mineração de Dados

    • Uma Visão Geral de Caça a Dados
    • Empurre, Empurre Muito Bem
    • Encontrando Dados Sensíveis em Servidores SQL do Domínio usando PowerUpSQL
    • Descoberta de Dados Sensíveis em Email com MailSniper
    • Pesquisando Arquivos Sensíveis Remotamente
    • Eu Caço Administradores de Sistema - harmj0y

    Caça a Usuários

    • Contas Administrativas Ocultas: BloodHound ao Resgate
    • Reconhecimento do Active Directory Sem Direitos de Admin
    • Coletando Dados do AD com o Módulo PowerShell do Active Directory
    • Usando o módulo ActiveDirectory para Enumeração de Domínio a partir do Modo de Linguagem Restrita do PowerShell
    • Funções de Reconhecimento do Active Directory do PowerUpSQL
    • Admin Local Derivativo
    • Pesquisa Automatizada de Administrador Derivativo
    • Despejando Informações do Domínio do Active Directory – com PowerUpSQL!
    • Enumeração de Grupos Locais
    • Mapeamento de Ataques com Bloodhound
    • Consciência Situacional
    • Comandos para Comprometimento de Rede de Domínio
    • Guia de Escopo de Grupos para Pentesters

    LAPS

    • Segurança do Microsoft LAPS e Reconhecimento de Configuração do LAPS no Active Directory
    • Executando LAPS com PowerView
    • RastaMouse LAPS Parte 1 e 2

    AppLocker

    • Enumerando Configuração do AppLocker

    Serviços de Federação do Active Directory

    • 118 Atacando Endpoints do ADFS com PowerShell Karl Fosaaen
    • Usando PowerShell para Identificar Domínios Federados
    • LyncSniper: Uma ferramenta para teste de penetração em implantações do Skype for Business e Lync
    • Troopers 19 - Eu Sou o AD FS e Você Também Pode

    Escalação de Privilégios

    BadSuccessor

    • BadSuccessor: Abusando do dMSA para Escalar Privilégios no Active Directory
    • Operacionalizando o BadSuccessor: Abusando do dMSA para Escalação de Privilégios de Domínio

    Spoofing de sAMAccountName

    • spoofing de sAMAccountName
    • Armamento de CVE-2021-42287/CVE-2021-42278

    Abusando dos Serviços de Certificado do Active Directory

    • Certificado Pré-Usado
    • Escalação de Domínio AD CS

    PetitPotam

    • PetitPotam
    • De Estranho a DA // Usando PetitPotam para retransmitir NTLM para Administrador de Domínio

    Zerologon

    • Cobalt Strike ZeroLogon-BOF
    • Prova de Conceito CVE-2020-1472
    • Zerologon: torne-se administrador de domínio instantaneamente subvertendo a criptografia do Netlogon (CVE-2020-1472)

    Senhas no SYSVOL e Preferências de Política de Grupo

    • Encontrando Senhas no SYSVOL e Explorando Preferências de Política de Grupo
    • Teste de Penetração no Mundo Real: Pwnage de Política de Grupo

    Vulnerabilidade do Kerberos MS14-068

    • MS14-068: Vulnerabilidade no Kerberos (Active Directory) Poderia Permitir Elevação de Privilégio
    • Investigando o MS14-068, Exploração e Defesa
    • Do MS14-068 ao Comprometimento Total – Passo a Passo

    DNSAdmins

    • Abusando do privilégio DNSAdmins para escalação no Active Directory
    • De DNSAdmins a Admin de Domínio, Quando DNSAdmins é Mais do Que Apenas Administração de DNS

    Delegação Kerberos

    • Construindo Ataques Kerberos com Primitivas de Delegação
    • Sem Shells Necessários - um Passo a Passo sobre o Uso de Impacket e Kerberos para Delegar Seu Caminho até DA
    • CVE-2020-17049: Ataque Bronze Bit no Kerberos – Visão Geral

    Delegação Irrestrita

    • Servidor de Impressão do Controlador de Domínio + Delegação Irrestrita do Kerberos = Floresta do Active Directory Pwned
    • Risco de Segurança do Active Directory #101: Delegação Irrestrita do Kerberos (ou Como o Comprometimento de um Único Servidor Pode Comprometer o Domínio)
    • Permissões de Delegação Irrestrita
    • Confiança? Anos para ganhar, segundos para quebrar
    • Caçando no Active Directory: Delegação Irrestrita e Relações de Confiança entre Florestas
    • Explorando Delegação Irrestrita

    Delegação Restrita

    • Mais Uma Palavra sobre Delegação
    • De Kekeo a Rubeus
    • S4U2Pwnage
    • Delegação Kerberos, SPNs e Mais...

    Delegação Restrita Baseada em Recursos

    • Abanando o Cachorro: Abusando da Delegação Restrita Baseada em Recursos para Atacar o Active Directory
    • Delegação Restrita Baseada em Recursos do Kerberos: Assunção de Controle de Objeto de Computador
    • Delegação Restrita Baseada em Recursos
    • Um Estudo de Caso sobre Abanar o Cachorro: Assunção de Controle de Computador
    • Novo Ataque de Assunção de Controle de Computador do BloodHound 2.1

    Direitos de Permissão de Objeto de Política de Grupo Inseguros

    • Abusando de Permissões de GPO
    • Guia de um Membro de Equipe Vermelha para GPOs e UOs
    • Modelos de arquivo para Abuso de GPO
    • Abuso de GPO - Parte 1
    • Abuso de GPO - Parte 2
    • SharpGPOAbuse

    Direitos de Permissão de ACLs Inseguras

    • Explorando Permissões Fracas do Active Directory com Powersploit
    • Escalando privilégios com ACLs no Active Directory
    • Abusando de Permissões do Active Directory com PowerView
    • BloodHound 1.3 – A Atualização do Caminho de Ataque ACL
    • Varrendo por Privilégios do Active Directory e Contas Privilegiadas
    • Lista de Controle de Acesso do Active Directory – Ataques e Defesa
    • aclpwn - Exploração de ACL do Active Directory com BloodHound

    Relações de Confiança de Domínio

    • Um Guia para Atacar Relações de Confiança de Domínio
    • Tudo se Trata de Confiança – Forjando Tickets de Confiança do Kerberos para Falsificar Acesso Através de Relações de Confiança do Active Directory
    • Relações de confiança entre florestas do Active Directory parte 1 - Como funciona a filtragem de SID?
    • A Floresta Está Sob Controle. Assumindo o controle de toda a floresta do Active Directory
    • Não é um Limite de Segurança: Quebrando Relações de Confiança entre Florestas
    • O Trustpocalypse
    • Testando de Penetração em Florestas do Active Directory
    • Considerações de Segurança para Relações de Confiança do Active Directory (AD)
    • Golden Tickets do Kerberos Estão Agora Mais Dourados

    DCShadow

    • Escalação de Privilégios com DCShadow
    • DCShadow
    • DCShadow explicado: Um mergulho técnico profundo na mais recente técnica de ataque ao AD
    • DCShadow - Desative silenciosamente a Auditoria do Active Directory
    • DCShadow - Permissões mínimas, Enganação do Active Directory, Shadowception e mais

    RID

    • Sequestro de RID: Quando Convidados se Tornam Administradores

    Microsoft SQL Server

    • Como obter Privilégios de Sysadmin do SQL Server como Admin Local com PowerUpSQL
    • Comprometa com Powerupsql – Ataques SQL

    Floresta Vermelha

    • Atacar e defender a Administração Aprimorada de Segurança da Microsoft

    Exchange

    • Exchange-AD-Privesc
    • Abusando do Exchange: Uma chamada de API de distância do Admin de Domínio
    • NtlmRelayToEWS

    Retransmissão NTLM e LLMNR/NBNS

    • Pwnando com Responder – Um Guia de Pentester
    • Guia prático para Retransmissão NTLM em 2017 (Ou como obter um ponto de apoio em menos de 5 minutos)
    • Retransmitindo credenciais em todos os lugares com ntlmrelayx
    • Além do Spoofing de LLMNR/NBNS – Explorando o DNS Integrado ao Active Directory
    • Combinando Retransmissão NTLM e Delegação Kerberos
    • mitm6 – comprometendo redes IPv4 via IPv6
    • O pior dos dois mundos: Combinando Retransmissão NTLM e Delegação Kerberos

    Movimentação Lateral

    Links de Banco de Dados do Microsoft SQL Server

    • SQL Server – Link… Link… Link… e Shell: Como Hackear Links de Banco de Dados no SQL Server!
    • Rastreamento de Links do SQL Server com PowerUpSQL

    Pass The Hash

    • Realizando Ataques Pass-the-hash com Mimikatz
    • Como Fazer Pass-the-Hash com Mimikatz
    • Pass-the-Hash Está Morto: Vida Longa ao LocalAccountTokenFilterPolicy

    System Center Configuration Manager (SCCM)

    • Comprometimento Direcionado de Estação de Trabalho com Sccm
    • PowerSCCM - Módulo PowerShell para interagir com implantações do SCCM

    WSUS

    • Armamento Remoto de WSUS MITM
    • WSUSpendu
    • Aproveitando o WSUS – Parte Um

    Pulverização de Senhas

    • Pulverização de Senhas em Contas do Active Directory do Windows - Tradecraft Security Weekly #5
    • Atacando Exchange com MailSniper
    • Uma ferramenta de Pulverização de Senhas para Credenciais do Active Directory por Jacob Wilkin
    • SprayingToolkit

    Movimentação Lateral Automatizada

    • GoFetch é uma ferramenta para executar automaticamente um plano de ataque gerado pelo aplicativo BloodHound
    • DeathStar - Automatize a obtenção de Admin de Domínio usando Empire
    • ANGRYPUPPY - Automatização de Caminhos de Ataque do Bloodhound no CobaltStrike

    Evasão de Defesa

    Evasão na Memória

    • Contornando Scanners de Memória com Cobalt Strike e Gargoyle
    • Curso de Evasões na Memória
    • Bring Your Own Land (BYOL) – Uma Técnica Inovadora de Red Teaming

    Evasão de Detecção e Resposta de Ponto Final (EDR)

    • Red Teaming na Era EDR
    • Sharp-Suite - Spoofing de Argumentos de Processo
    • Táticas de Equipe Vermelha: Combinando Chamadas de Sistema Diretas e sRDI para Contornar AV/EDR
    • Desencadeando Macros e Evadindo EDR
    • Contorne a proteção de memória do EDR, introdução ao hooking
    • Contornando Cylance e outros AVs/EDRs Desenganchando APIs do Windows
    • Silenciando Cylance: Um Estudo de Caso em EDRs Modernos

    OPSEC

    • Defesas Modernas e VOCÊ!
    • Considerações de OPSEC para Comandos do Beacon
    • Oficio de Equipe Vermelha e Orientação sobre TTP
    • Lutando contra o Conjunto de Ferramentas

    Evasão do Microsoft ATA e ATP

    • Técnicas de Equipe Vermelha para Evadir, Contornar e Desabilitar o Microsoft Advanced Threat Protection e Advanced Threat Analytics
    • Vingança da Equipe Vermelha - Atacando o Microsoft ATA
    • Evadindo o Microsoft ATA para Dominação do Active Directory

    Bypass do Log de Bloco de Script do PowerShell

    • Bypass do Log de Bloco de Script do PowerShell### Bypass da Interface de Verificação Anti-Malware do PowerShell (AMSI)
    • Como contornar o AMSI e executar QUALQUER código malicioso do PowerShell
    • AMSI: Como o Windows 10 Planeja Parar Ataques Baseados em Scripts
    • Bypass do AMSI: Técnica de Patching
    • Invisi-Shell - Esconda seu script do PowerShell à vista. Contorne todos os recursos de segurança do PowerShell
    • Bypass Dinâmico do AMSI no Microsoft Office 365 em Memória Usando VBA
    • Bypass do AmsiScanBuffer - Parte 1
    • Bypass do AMSI

    Bypass da Interface de Verificação Anti-Malware (AMSI) para Carregamento de Assemblies .NET

    • Uma função PoC para corromper a variável global g_amsiContext em clr.dll no .NET Framework Early Access build 3694

    Bypass do AppLocker e Device Guard

    • Binários e Scripts Vivendo da Terra - (LOLBins e LOLScripts)

    Evasão do Sysmon

    • Subvertendo o Sysmon: Aplicação de uma Metodologia Formalizada de Evasão de Produtos de Segurança
    • sysmon-config-bypass-finder
    • Shhmon — Silenciando o Sysmon via Descarregamento de Driver

    Evasão de HoneyTokens

    • Forjando Confianças para Enganação no Active Directory
    • Honeypot Buster: Uma Ferramenta Única de Red Team

    Desabilitando Ferramentas de Segurança

    • Invoke-Phant0m - Matador de Logs de Eventos do Windows

    Coleta de Credenciais

    Extração de Senhas do NTDS.DIT

    • Como Atacantes Obtêm o Banco de Dados do Active Directory (NTDS.dit) de um Controlador de Domínio
    • Extraindo Hashes de Senhas do Arquivo Ntds.dit

    SAM (Security Accounts Manager)

    • Ataque Monólogo Interno: Recuperando Hashes NTLM sem Tocar no LSASS

    Kerberoasting

    • Kerberoasting Sem Mimikatz
    • Quebrando Tickets TGS do Kerberos Usando Kerberoast – Explorando o Kerberos para Comprometer o Domínio do Active Directory
    • Extraindo Senhas de Contas de Serviço com Kerberoasting
    • Quebrando Senhas de Contas de Serviço com Kerberoasting
    • Lista de senhas Kerberoast para quebrar senhas com requisitos de complexidade
    • DerbyCon 2019 - Kerberoasting Revisitado

    Kerberos AP-REP Roasting

    • Roasting AS-REPs

    Gerenciador de Credenciais/Compartimento de Senhas do Windows

    • Diretrizes Operacionais para Abuso Ofensivo do DPAPI de Usuário
    • Saltando a Segregação de Rede com RDP

    DCSync

    • Mimikatz, DCSync e ExtraSids, Oh My
    • Uso, Exploração e Detecção do Mimikatz DCSync
    • Despejar Senhas em Texto Claro para Todos os Admins no Domínio Usando Mimikatz DCSync

    Envenenamento LLMNR/NBT-NS

    • Envenenamento LLMNR/NBT-NS Usando Responder

    Outros

    • Comprometendo Senhas em Texto Claro no Active Directory
    • Tickets Kerberos em Red Teams Linux

    Persistência

    Diamond Ticket

    • Um Diamond (Ticket) no Rufo

    Golden Ticket

    • Golden Ticket
    • Tickets Dourados do Kerberos Agora São Mais Dourados

    SID History

    • Persistência Sorrateira no Active Directory #14: SID History

    Silver Ticket

    • Como Atacantes Usam Silver Tickets do Kerberos para Explorar Sistemas
    • Persistência Sorrateira no Active Directory #16: Contas de Computador e Silver Tickets do Controlador de Domínio

    DCShadow

    • Criando Persistência com Dcshadow

    AdminSDHolder

    • Persistência Sorrateira no Active Directory #15: Alavancando AdminSDHolder e SDProp para (Re)Obter Direitos de Admin de Domínio
    • Persistência Usando Adminsdholder e Sdprop

    Objeto de Política de Grupo

    • Persistência Sorrateira no Active Directory #17: Política de Grupo

    Chaves Esqueleto

    • Destrancando Todas as Portas para o Active Directory com o Ataque de Chave Esqueleto
    • Chave Esqueleto
    • Atacantes Agora Podem Usar Mimikatz para Implantar Chave Esqueleto em Controladores de Domínio e Colocar Backdoor na Floresta do Active Directory

    SeEnableDelegationPrivilege

    • O Direito de Usuário Mais Perigoso que Você (Provavelmente) Nunca Ouviu Falar
    • Backdoor no Active Directory via SeEnableDelegationPrivilege

    Provedor de Suporte de Segurança

    • Persistência Sorrateira no Active Directory #12: Provedor de Suporte de Segurança Malicioso (SSP)

    Modo de Restauração de Serviços de Diretório

    • Persistência Sorrateira no Active Directory #11: Modo de Restauração de Serviço de Diretório (DSRM)
    • Persistência Sorrateira no Active Directory #13: Persistência DSRM v2

    ACLs e Descritores de Segurança

    • Um Ás na Manga: Projetando Backdoors DACL no Active Directory
    • Admins Sombra – As Contas Sorrateiras que Você Deve Mais Temer
    • Os Riscos Não Intencionais de Confiar no Active Directory

    Ferramentas e Scripts

    • BadSuccessor - Este repositório contém ferramentas relacionadas ao ataque BadSuccessor - uma nova técnica de escalonamento de privilégios no Active Directory que abusa de uma vulnerabilidade em um recurso introduzido no Windows Server 2025.
    • AD_Miner - AD Miner é uma ferramenta de auditoria do Active Directory que utiliza consultas cypher para processar dados do banco de dados de grafo do #Bloodhound para descobrir vulnerabilidades de segurança.
    • Certify - Certify é uma ferramenta em C# para enumerar e abusar de configurações incorretas nos Serviços de Certificado do Active Directory (AD CS).
    • PSPKIAudit - Conjunto de ferramentas PowerShell para auditoria dos Serviços de Certificado do Active Directory (AD CS).
    • PowerView - Framework PowerShell de Consciência Situacional
    • BloodHound - Seis Graus de Admin de Domínio
    • Impacket - Impacket é uma coleção de classes Python para trabalhar com protocolos de rede
    • aclpwn.py - Exploração de ACL do Active Directory com BloodHound
    • CrackMapExec - Um canivete suíço para testes de invasão em redes
    • ADACLScanner - Uma ferramenta com GUI ou linha de comando usada para criar relatórios de listas de controle de acesso (DACLs) e listas de controle de acesso do sistema (SACLs) no Active Directory
    • zBang - zBang é uma ferramenta de avaliação de risco que detecta ameaças potenciais a contas privilegiadas
    • SafetyKatz - SafetyKatz é uma combinação de uma versão ligeiramente modificada do projeto Mimikatz do @gentilkiwi e do carregador .NET PE do @subTee.
    • SharpDump - SharpDump é uma porta em C# da funcionalidade Out-Minidump.ps1 do PowerSploit.
    • PowerUpSQL - Um Conjunto de Ferramentas PowerShell para Atacar SQL Server
    • Rubeus - Rubeus é um conjunto de ferramentas em C# para interação bruta com Kerberos e abusos
    • ADRecon - Uma ferramenta que coleta informações sobre o Active Directory e gera um relatório que pode fornecer uma visão holística do estado atual do ambiente AD alvo
    • Mimikatz - Utilitário para extrair senhas em texto claro, hashes, código PIN e tickets kerberos da memória, mas também realizar pass-the-hash, pass-the-ticket ou construir Golden tickets
    • Grouper - Um script PowerShell para ajudar a encontrar configurações vulneráveis na Política de Grupo do AD.
    • Powermad - Ferramentas PowerShell para exploração de MachineAccountQuota e DNS
    • RACE - RACE é um módulo PowerShell para executar ataques de ACL contra alvos Windows.
    • DomainPasswordSpray - DomainPasswordSpray é uma ferramenta escrita em PowerShell para realizar um ataque de pulverização de senhas contra usuários de um domínio.
    • MailSniper - MailSniper é uma ferramenta de teste de penetração para pesquisar e-mails em um ambiente Microsoft Exchange por termos específicos (senhas, informações privilegiadas, informações de arquitetura de rede, etc.)
    • LAPSToolkit - Ferramenta para auditar e atacar ambientes LAPS.
    • CredDefense - Defesa de Credenciais e Red Teaming para Ambientes Windows
    • ldapdomaindump - Despejador de informações do Active Directory via LDAP
    • SpoolSample - Ferramenta PoC para coagir hosts Windows a autenticar em outras máquinas através da interface RPC MS-RPRN
    • adconnectdump - Extração de senha do Azure AD Connect
    • o365recon - Script para recuperar informações via O365 com uma credencial válida
    • ROADtools - ROADtools é um framework para interagir com Azure AD.
    • Stormspotter - Stormspotter cria um “grafo de ataque” dos recursos em uma assinatura do Azure.
    • AADInternals - AADInternals é um módulo PowerShell para administrar Azure AD e Office 365
    • MicroBurst: Um Conjunto de Ferramentas PowerShell para Atacar Azure - MicroBurst inclui funções e scripts que suportam descoberta de serviços Azure, auditoria de configuração fraca e ações pós-exploração como despejo de credenciais.
    • sam-the-admin - Explorando CVE-2021-42278 e CVE-2021-42287 para se passar por DA a partir de usuário de domínio padrão
    • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. Mais um exploit de baixo esforço de usuário de domínio para admin de domínio.
    • ADModule - Módulo PowerShell do ActiveDirectory assinado pela Microsoft
    • ImproHound - Identificar os caminhos de ataque no BloodHound que quebram sua hierarquia de AD
    • ADExplorerSnapshot.py - ADExplorerSnapshot.py é um ingestor de snapshots do AD Explorer para BloodHound.
    • orpheus - Contornando Detecções de Kerberoast com Opções KDC e Tipos de Criptografia Modificados
    • BackupOperatorToolkit

    Ebooks

    • O Manual do Encantador de Cães – Um Guia do Hacker para a Galáxia do BloodHound
    • eBook da Varonis: Testes de Invasão em Ambientes Active Directory

    Cheat Sheets

    • Cheat Sheets de Ferramentas - Ferramentas (PowerView, PowerUp, Empire e PowerSploit)
    • DogWhisperer - Cheat Sheet Cypher do BloodHound (v2)
    • Dicas e truques do PowerView-3.0
    • Dicas e truques do PowerView-2.0
    • BloodhoundAD-Queries
    • Cheat Sheet de Ataques Kerberos
    • Cheatsheet Cypher do Bloodhound
    • Cheatsheet Kerberos
    • Cheat Sheet de Exploração do Active Directory
    • Mapas Mentais de Teste de Invasão no Active Directory

    Outros Recursos

    • Táticas, Técnicas e Procedimentos para Atacar Active Directory BlackHat Asia 2019
    • Passo a passo do Bloodhound. Uma Ferramenta para Muitas Artimanhas
    • Métodos de Ataque para Obter Direitos de Admin de Domínio no Active Directory
    • PowerShell Está Morto - Aprendizados Épicos
    • Encontrando Nosso Caminho: Como Estamos Tentando Melhorar a Segurança do Active Directory
    • SteelCon 2019: Getting Splunky With Kerberos - Ross Bingham e Tom MacDonald
    • AD-security-workshop

    Azure Active Directory

    • INTRODUÇÃO AO AZURE AD PARA RED TEAMERS
    • Estou na sua nuvem... lendo o e-mail de todos. Hackeando Azure AD via Active Directory
    • Utilizando Serviços Azure para Engajamentos de Red Team
    • Nuvem Azul da Morte: Red Teaming Azure
    • Azure AD Connect para Red Teamers
    • Red Teaming Microsoft: Parte 1 – Vazamentos do Active Directory via Azure
    • Atacando e Defendendo a Nuvem da Microsoft
    • Como criar um backdoor para o Azure AD
    • Cheatsheet Cypher do Azurehound
    • Chaves do reino: Brincando de Deus como Admin Global
    • TICKETS KERBEROS DO AZURE AD: PIVOTANDO PARA A NUVEM

    Defesa e Detecção### Ferramentas e Scripts

    • Invoke-TrimarcADChecks - O script PowerShell Invoke-TrimarcADChecks.ps1 foi projetado para coletar dados de uma floresta AD de domínio único para realizar uma Avaliação de Segurança do Active Directory (ADSA).
    • Create-Tiers in AD - Título do projeto: Implantação Automática de Níveis no Active Directory em qualquer ambiente
    • SAMRi10 - Endurecimento do Acesso Remoto ao SAM no Windows 10/Server 2016
    • Net Cease - Endurecimento da Enumeração de Sessão Net
    • PingCastle - Uma ferramenta projetada para avaliar rapidamente o nível de segurança do Active Directory com uma metodologia baseada em avaliação de risco e um framework de maturidade
    • Aorato Skeleton Key Malware Remote DC Scanner - Escaneia remotamente a existência do malware Skeleton Key
    • Reset the krbtgt account password/keys - Este script permitirá redefinir a senha da conta krbtgt e chaves relacionadas, minimizando a probabilidade de problemas de autenticação Kerberos causados pela operação
    • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
    • RiskySPN - RiskySPNs é uma coleção de scripts PowerShell focados em detectar e abusar de contas associadas a SPNs (Service Principal Name).
    • Deploy-Deception - Um módulo PowerShell para implantar objetos de isca no Active Directory
    • SpoolerScanner - Verifica se MS-RPRN está disponível remotamente com powershell/c#
    • dcept - Uma ferramenta para implantar e detectar o uso de honeytokens do Active Directory
    • LogonTracer - Investigue logons maliciosos do Windows visualizando e analisando o log de eventos do Windows
    • DCSYNCMonitor - Monitora ataques DCSYNC e DCSHADOW e cria eventos personalizados do Windows para esses eventos
    • Sigma - Formato de Assinatura Genérico para Sistemas SIEM
    • Sysmon - System Monitor (Sysmon) é um serviço de sistema Windows e driver de dispositivo que, uma vez instalado em um sistema, permanece residente durante as reinicializações do sistema para monitorar e registrar a atividade do sistema no log de eventos do Windows.
    • SysmonSearch - Investigue atividades suspeitas visualizando o log de eventos do Sysmon
    • ClrGuard - ClrGuard é um projeto de prova de conceito para explorar a instrumentação do Common Language Runtime (CLR) para fins de segurança.
    • Get-ClrReflection - Detecta módulos CLR (.NET) apenas em memória.
    • Get-InjectedThread - Get-InjectedThread examina cada thread em execução para determinar se é resultado de injeção de memória.
    • SilkETW - SilkETW e SilkService são wrappers C# flexíveis para ETW, destinados a abstrair as complexidades do ETW e fornecer às pessoas uma interface simples para realizar pesquisas e introspecção.
    • WatchAD - Sistema de Detecção de Intrusão de Segurança AD
    • Sparrow - Sparrow.ps1 foi criado pela equipe de Forense em Nuvem da CISA para ajudar a detectar possíveis contas e aplicativos comprometidos no ambiente Azure/m365.
    • DFIR-O365RC - O módulo PowerShell DFIR-O365RC é um conjunto de funções que permitem ao analista DFIR coletar logs relevantes para investigações de Comprometimento de Email Comercial do Office 365.
    • AzureADIncidentResponse - Ferramentas para auxiliar na resposta a incidentes do Azure AD
    • ADTimeline - O script ADTimeline gera uma linha do tempo baseada em metadados de replicação do Active Directory para objetos considerados de interesse.
    • Locksmith - Uma pequena ferramenta criada para encontrar e corrigir configurações incorretas comuns nos Serviços de Certificado do Active Directory.
    • FalconHound - FalconHound é uma multi-ferramenta de equipe azul. Permite utilizar e potencializar o poder do BloodHound de forma mais automatizada. Projetado para ser usado em conjunto com um SIEM ou outra ferramenta de agregação de logs.
    • PlumHound - Bloodhound para Equipes Azuis e Roxas.

    Configuração do Sysmon

    • sysmon-modular - Um repositório de configuração do Sysmon para que todos possam personalizar
    • sysmon-dfir - Fontes, configuração e como detectar coisas malignas utilizando o Microsoft Sysmon.
    • sysmon-config - Modelo de arquivo de configuração do Sysmon com rastreamento de eventos de alta qualidade padrão

    Verificações de Segurança do Active Directory (por Sean Metcalf - @Pyrotek3)

    Recomendações Gerais

    • Gerenciar senhas de administrador local (LAPS).
    • Implementar o Modo Administrador Restrito do RDP (conforme necessário).
    • Remover sistemas operacionais não suportados da rede.
    • Monitorar tarefas agendadas em sistemas sensíveis (DCs, etc.).
    • Garantir que as senhas de gerenciamento OOB (DSRM) sejam alteradas regularmente e armazenadas de forma segura.
    • Usar SMB v2/v3+
    • A senha do Administrador de domínio padrão e do KRBTGT deve ser alterada todo ano e quando um administrador AD sai.
    • Remover confianças que não são mais necessárias e habilitar a filtragem SID conforme apropriado.
    • Todas as autenticações de domínio devem ser configuradas (quando possível) para: "Enviar apenas resposta NTLMv2, recusar LM e NTLM."
    • Bloquear acesso à internet para DCs, servidores e todos os sistemas de administração.

    Proteger Credenciais de Administrador

    • Nenhuma conta de "usuário" ou computador em grupos de administradores.
    • Garantir que todas as contas de administrador sejam "sensíveis e não possam ser delegadas".
    • Adicionar contas de administrador ao grupo "Usuários Protegidos" (requer Controladores de Domínio Windows Server 2012 R2, DFL 2012R2 para proteção de domínio).
    • Desabilitar todas as contas de administrador inativas e remover de grupos privilegiados.

    Proteger Credenciais de Administrador AD

    • Limitar a associação de administradores AD (DA, EA, Schema Admins, etc.) e usar apenas grupos de delegação personalizados.
    • Administração 'em Níveis' mitigando o impacto do roubo de credenciais.
    • Garantir que administradores façam logon apenas em estações de trabalho e servidores aprovados.
    • Aproveitar associação temporária baseada em tempo para todas as contas de administrador

    Proteger Credenciais de Contas de Serviço

    • Limitar a sistemas do mesmo nível de segurança.
    • Aproveitar "Contas de Serviço Gerenciadas (em Grupo)" (ou senha >20 caracteres) para mitigar roubo de credenciais (kerberoast).
    • Implementar FGPP (DFL =>2008) para aumentar os requisitos de senha para contas de serviço e administradores.
    • Restrições de logon – impedir logon interativo e limitar a capacidade de logon a computadores específicos.
    • Desabilitar contas de serviço inativas e remover de grupos privilegiados.

    Proteger Recursos

    • Segmentar a rede para proteger sistemas administrativos e críticos.
    • Implantar IDS para monitorar a rede corporativa interna.
    • Dispositivos de rede e gerenciamento OOB em rede separada.

    Proteger Controladores de Domínio

    • Executar apenas software e serviços para suportar AD.
    • Grupos e usuários mínimos com direitos administrativos/logon nos DCs.
    • Garantir que as correções sejam aplicadas antes de executar DCPromo (especialmente MS14-068 e outras correções críticas).
    • Validar tarefas agendadas e scripts.

    Proteger Estações de Trabalho (e Servidores)

    • Corrigir rapidamente, especialmente vulnerabilidades de escalonamento de privilégio.
    • Implantar patch de back-port de segurança (KB2871997).
    • Definir chave de registro Wdigest como 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
    • Implantar lista de permissões de estação de trabalho (Microsoft AppLocker) para bloquear execução de código em pastas de usuário – diretório inicial e caminho de perfil.
    • Implantar tecnologia de sandboxing de aplicativos (EMET) para mitigar explorações de memória de aplicativos (0-days).

    Registro em Log

    • Habilitar auditoria aprimorada
    • "Auditoria: Forçar configurações de subcategoria de política de auditoria (Windows Vista ou posterior) a substituir configurações de categoria de política de auditoria"
    • Habilitar registro de módulo PowerShell ("*") e encaminhar logs para servidor de log central (WEF ou outro método).
    • Habilitar registro de processo CMD e aprimoramento (KB3004375) e encaminhar logs para servidor de log central.
    • SIEM ou equivalente para centralizar o máximo possível de dados de log.
    • Sistema de Análise Comportamental de Usuário para conhecimento aprimorado da atividade do usuário (como Microsoft ATA).

    Verificações do Profissional de Segurança

    • Identificar quem tem direitos administrativos AD (domínio/floresta).
    • Identificar quem pode fazer logon em Controladores de Domínio (e direitos administrativos ao ambiente virtual que hospeda DCs virtuais).
    • Escanear Domínios Active Directory, UOs, AdminSDHolder e GPOs em busca de permissões personalizadas inadequadas.
    • Garantir que administradores AD (aka Administradores de Domínio) protejam suas credenciais não fazendo logon em sistemas não confiáveis (estações de trabalho).
    • Limitar direitos de contas de serviço que atualmente são DA (ou equivalente).

    Atualizações de Segurança Importantes

    CVETítuloDescriçãoLink
    CVE-2020-1472Vulnerabilidade de Elevação de Privilégio no NetlogonExiste uma vulnerabilidade de elevação de privilégio quando um invasor estabelece uma conexão de canal seguro Netlogon vulnerável com um controlador de domínio, usando o Protocolo Remoto Netlogon (MS-NRPC). Um invasor que explorar com sucesso a vulnerabilidade pode executar um aplicativo especialmente criado em um dispositivo na rede.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Vulnerabilidade de Violação do NTLM do WindowsExiste uma vulnerabilidade de violação no Microsoft Windows quando um invasor intermediário consegue contornar com sucesso a proteção MIC (Message Integrity Check) do NTLM, conhecida como 'Vulnerabilidade de Violação do NTLM do Windows'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Vulnerabilidade de Elevação de Privilégio no Active DirectoryExiste uma vulnerabilidade de elevação de privilégio nas confianças de Floresta do Active Directory devido a uma configuração padrão que permite que um invasor na floresta confiante solicite delegação de um TGT para uma identidade da floresta confiável, conhecida como 'Vulnerabilidade de Elevação de Privilégio no Active Directory'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Vulnerabilidade de Execução Remota de Código nos Serviços de Área de Trabalho RemotaExiste uma vulnerabilidade de execução remota de código nos Serviços de Área de Trabalho Remota, anteriormente conhecidos como Serviços de Terminal, quando um invasor não autenticado se conecta ao sistema alvo usando RDP e envia solicitações especialmente criadas, conhecida como 'Vulnerabilidade de Execução Remota de Código nos Serviços de Área de Trabalho Remota'.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Vulnerabilidade de Elevação de Privilégio no Microsoft Exchange ServerExiste uma vulnerabilidade de elevação de privilégio no Microsoft Exchange Server, conhecida como "Vulnerabilidade de Elevação de Privilégio no Microsoft Exchange Server". Isso afeta o Microsoft Exchange Server.

    Detecção

    AtaqueID do Evento
    Enumeração de Contas e Grupos4798: A associação de grupo local de um usuário foi enumerada
    4799: A associação de grupo local habilitado para segurança foi enumerada
    AdminSDHolder4780: A ACL foi definida em contas que são membros de grupos de administradores
    Kekeo4624: Logon de Conta
    4672: Logon de Administrador
    4768: Solicitação de TGS Kerberos
    Silver Ticket4624: Logon de Conta
    4634: Logoff de Conta
    4672: Logon de Administrador
    Golden Ticket4624: Logon de Conta
    4672: Logon de Administrador
    PowerShell4103: Registro de Bloco de Script
    400: Ciclo de Vida do Mecanismo
    403: Ciclo de Vida do Mecanismo
    4103: Registro de Módulo
    600: Ciclo de Vida do Provedor
    DCShadow4742: Uma conta de computador foi alterada
    5137: Um objeto de serviço de diretório foi criado
    5141: Um objeto de serviço de diretório foi excluído
    4929: Um contexto de nomeação de origem de réplica do Active Directory foi removido
    Skeleton Keys4673: Um serviço privilegiado foi chamado
    4611: Um processo de logon confiável foi registrado na Autoridade de Segurança Local
    4688: Um novo processo foi criado
    4689: Um novo processo foi encerrado
    PYKEK MS14-0684672: Logon de Administrador
    4624: Logon de Conta
    4768: Solicitação de TGS Kerberos
    Kerberoasting4769: Um tíquete Kerberos foi solicitado
    S4U2Proxy4769: Um tíquete Kerberos foi solicitado
    Movimentação Lateral4688: Um novo processo foi criado
    4689: Um processo foi encerrado
    4624: Uma conta foi conectada com sucesso
    4625: Uma conta falhou ao conectar
    DNSAdmin770: DLL de plugin do servidor DNS foi carregada
    541: A configuração serverlevelplugindll no escopo . foi definida como <caminho da dll>
    150: O servidor DNS não pôde carregar ou inicializar a DLL do plugin
    DCSync4662: Uma operação foi executada em um objeto
    Spray de Senhas4625: Uma conta falhou ao conectar
    4771: A pré-autenticação Kerberos falhou
    4648: Uma tentativa de logon usando credenciais explícitas foi realizada
    • Detecção e Mitigação de Comprometimentos do Active Directory
    • Active Directory: Contenção Tática para Conter o Domínio de Domínios
    • Comprometimento Total de Identidade: Lições da DART sobre como proteger o Active Directory
    • Como gerenciar as alterações nas conexões de canal seguro do Netlogon associadas ao CVE-2020-1472
    • Protegendo o Active Directory: Realizando uma Revisão de Segurança do Active Directory
    • LISTA DE VERIFICAÇÃO DE AVALIAÇÃO DE SEGURANÇA DO ACTIVE DIRECTORY
    • Estratégias do ASD para Mitigar Incidentes de Segurança Cibernética
    • Reduzindo a Superfície de Ataque do Active Directory
    • Alterações na Delegação de Ticket de Concessão de Tickets (TGT) entre Trusts no Windows Server (edição AskPFEPlat)
    • ADV190006 | Orientações para mitigar vulnerabilidades de delegação não restrita
    • ADV190023 | Orientação da Microsoft para Habilitar Associação de Canal LDAP e Assinatura LDAP
    • Active Directory: Coleção Definitiva de Leitura
    • Dicas e Recomendações de Endurecimento de Segurança
    • Protegendo Controladores de Domínio para Melhorar a Segurança do Active Directory
    • Protegendo Estações de Trabalho Windows: Desenvolvendo uma Linha de Base Segura
    • Implementando Hosts Administrativos Seguros
    • Gerenciamento de Acesso Privilegiado para Serviços de Domínio do Active Directory
    • Awesome Windows Domain Hardening
    • Melhores Práticas para Proteger o Active Directory
    • Apresentando a Metodologia de Resiliência contra Adversários — Parte Um
    • Apresentando a Metodologia de Resiliência contra Adversários — Parte Dois
    • Mitigando Pass-the-Hash e Outros Roubos de Credenciais, versão 2
    • Orientação de configuração para implementar as configurações de Linha de Base de Host Seguro DoD do Windows 10 e Windows Server 2016
    • Monitorando o Active Directory em Busca de Sinais de Comprometimento
    • Detectando Movimentação Lateral através do Rastreamento de Logs de Eventos
    • Proteção contra Golden Ticket Kerberos Mitigando Pass-the-Ticket no Active Directory
    • Visão Geral das "Melhores Práticas para Proteger o Active Directory" da Microsoft
    • As Chaves do Reino: Limitando os Administradores do Active Directory
    • Proteja Contas AD Privilegiadas com Cinco Controles Gratuitos
    • Os Problemas de Segurança do Active Directory Mais Comuns e o Que Você Pode Fazer para Corrigi-los
    • Orientação de Encaminhamento de Eventos
    • Plantando a Floresta Vermelha: Melhorando o AD no Caminho para o ESAE
    • Detectando Atividade de Kerberoasting
    • Considerações de Segurança para Trusts
    • Guia de atividades suspeitas do Advanced Threat Analytics
    • Proteção contra Golden Ticket Kerberos
    • Guia de Mitigação de Roubo de Credenciais do Windows 10
    • Detectando Ataques Pass-the-Ticket e Pass-the-Hash Usando Comandos WMI Simples
    • Implantação Passo a Passo da Solução de Senha de Administrador Local da Microsoft
    • Melhores Práticas de Segurança do Active Directory
    • Finalmente Implante e Audite o LAPS com o Projeto VAST, Parte 1 de 2
    • Eventos de Log de Segurança do Windows
    • Transcrição da Palestra BSidesCharm Detectando o Elusivo: Caça a Ameaças no Active Directory
    • Prevenindo Ataques Mimikatz
    • Entendendo a "Floresta Vermelha" - O ESAE de 3 Camadas e Formas Alternativas de Proteger Credenciais Privilegiadas
    • Protegendo o Microsoft Active Directory Federation Server (ADFS)
    • Melhores práticas do Azure AD e ADFS: Defendendo contra ataques de pulverização de senhas
    • Leitura AD: Backup e Recuperação de Desastres do Active Directory
    • Dez Técnicas de Injeção de Processos: Uma Pesquisa Técnica sobre Técnicas de Injeção de Processos Comuns e em Tendência
    • Caçando Ataques .NET na Memória
    • Visão Geral, Defesas e Detecção do Mimikatz
    • Pesquisa Trimarc: Detectando Pulverização de Senhas com Auditoria de Eventos de Segurança
    • Caçando a Evasão de Varredura de Memória Gargoyle
    • Planejamento e início do processo de implantação do Windows Defender Application Control
    • Prevenindo Movimentação Lateral Usando Grupos de Acesso à Rede
    • Como Passar de Responder para Caçar com o Sysinternals Sysmon
    • Orientação de Encaminhamento de Eventos do Windows
    • Estratégias de Mitigação de Ameaças: Parte 2 – Recomendações Técnicas e Informações
    • Endurecimento Moderno: Lições Aprendidas sobre Endurecimento de Aplicações e Serviços
    • ITSP.70.012 Orientação para Endurecimento do Microsoft Windows 10 Enterprise
    • Dicas da Equipe Azul
    • Guia de Implementação Técnica de Segurança de Domínio do Active Directory (STIG)
    • Guia de Teste de Segurança do Active Directory - v2.0
    • Melhores práticas para proteger o Active Directory Federation Services
    • As vulnerabilidades e configurações incorretas locais mais comuns
    • Serviços de Certificados do Active Directory: Caminhos de Ataque Modernos, Mitigações e Endurecimento

    Licença

    CC0

    Na medida do possível sob a lei, Rahmat Nurfauzi "@infosecn1nja" renunciou a todos os direitos autorais e direitos conexos ou vizinhos a este trabalho.

    Baixar ferramenta
    https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Vulnerabilidade de Execução Remota de Código no SMB do WindowsO servidor SMBv1 no Microsoft Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold e R2; Windows RT 8.1; e Windows 10 Gold, 1511 e 1607; e Windows Server 2016 permite que atacantes remotos executem código arbitrário por meio de pacotes especialmente criados, conhecida como "Vulnerabilidade de Execução Remota de Código no SMB do Windows". Esta vulnerabilidade é diferente das descritas em CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 e CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Vulnerabilidade de Rebaixamento do SAM e LSAD do WindowsAs implementações do protocolo SAM e LSAD no Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold e R2, Windows RT 8.1 e Windows 10 Gold e 1511 não estabelecem corretamente um canal RPC, o que permite que invasores intermediários realizem ataques de rebaixamento de protocolo e se passem por usuários modificando o fluxo de dados cliente-servidor, conhecida como "Vulnerabilidade de Rebaixamento do SAM e LSAD do Windows" ou "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Vulnerabilidade no Kerberos Pode Permitir Elevação de Privilégio (3011780)O Centro de Distribuição de Chaves Kerberos (KDC) no Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 permite que usuários de domínio autenticados remotamente obtenham privilégios de administrador de domínio por meio de uma assinatura forjada em um tíquete, conforme explorado na natureza em novembro de 2014, conhecida como "Vulnerabilidade de Checksum do Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812Vulnerabilidade nas Preferências de Política de Grupo Pode Permitir Elevação de PrivilégioA implementação de Política de Grupo no Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 não lida adequadamente com a distribuição de senhas, o que permite que usuários autenticados remotamente obtenham informações de credenciais confidenciais e, consequentemente, ganhem privilégios ao aproveitar o acesso ao compartilhamento SYSVOL, conforme explorado na natureza em maio de 2014, conhecida como "Vulnerabilidade de Elevação de Privilégio de Senha das Preferências de Política de Grupo".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati