Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ad-autopwn — AD AutoPwn v4.10.0 — cadeia de ataque AD automatizada, de zero-autenticação a Administrador de Domínio. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + reflexão Synacktiv 2026 (CVE-2025-58726/2026-24294/2026-26128). Apenas para teste de penetração autorizado. | Kitploit
Ferramentas/GitHubGitHub/jonaslejon/ad-autopwn
Escalada de PrivilégiosReconhecimentoScanners de VulnerabilidadesExploraçãoMovimento LateralPós-ExploraçãoTestes de PenetraçãoComando e ControleRed TeamingDesenvolvimento de Payloads
GitHubjonaslejon/ad-autopwn
376há 12 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

ad-autopwn

Ver Repositório

AD AutoPwn v4.10.0 — cadeia de ataque AD automatizada, de zero-autenticação a Administrador de Domínio. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + reflexão Synacktiv 2026 (CVE-2025-58726/2026-24294/2026-26128). Apenas para teste de penetração autorizado.

Compartilhar

AD AutoPwn

Zero-Auth para Domain Admin — Cadeia de Ataque Automatizada ao Active Directory

Uma ferramenta de teste de penetração totalmente automatizada que encadeia mais de 25 técnicas de ataque para comprometer ambientes Active Directory. Projetada para avaliações de segurança autorizadas.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zero-Auth para Domain Admin — Cadeia de Ataque
    Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI

Funcionalidades

Descoberta de nome de usuário e credencial pré-autenticação (zero credenciais)

  • kerbrute enumeração de usuários KRB-AS-REQ (seguro contra bloqueio)
  • CLDAP NetLogon ping enumeração de nomes de usuário (seguro contra bloqueio)
  • AS-REP roast de todos os candidatos (hashes gratuitos para contas com DONT_REQ_PREAUTH)
  • pre2k auto-test (máquinas Windows 2000 com senha padrão de compatibilidade)
  • Spray de senha única (consciente de bloqueio, opt-in via --spray-password)

Ataques passivos de camada 2 / zero-auth

  • Sniffing passivo de rede — detecção de WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
  • ARP spoof + relay NTLM — capturar e quebrar hashes NTLMv2
  • Envenenamento WPAD — sequestro de DNS IPv6 mitm6 / Responder
  • Relay WSUS — interceptar autenticação NTLM do Windows Update (portas 8530/8531)
  • Roubo de credenciais de boot PXE — extrair credenciais de imagens de boot via TFTP/WIM
  • Queda de arquivos para roubo NTLM — arquivos .library-ms / .theme / .url em compartilhamentos graváveis
  • Coerção WebDAV — relay WebClient HTTP → LDAP (ignora assinatura SMB)
  • Coerção DHCP — relay da conta de máquina do servidor DHCP

Bypass de reflexão de autenticação (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN reflexão Kerberos AP-REQ (acionado automaticamente pela ação automática do BloodHound)
  • CVE-2026-24294 LPE — reflexão SMB-em-porta-TCP-arbitrária (Win11 24H2 / Server 2025 anterior a março de 2026)
  • CVE-2026-26128 LPE — loopback Kerberos via SPN Unicode
  • Fallback Unicode-SPN quando o caminho CVE-2025-33073 é corrigido

Colheita de credenciais (pós-autenticação)

  • Kerberoasting — extrair e quebrar automaticamente hashes SPN (modo hashcat 13100/19700)
  • AS-REP Roasting — quebrar contas sem pré-autenticação (modo hashcat 18200)
  • Timeroast — hashes SNTP-MS de qualquer máquina ingressada no domínio (modo hashcat 31300)
  • Recuperação de senha LAPS + atributo LDAP userPassword + senhas vazadas na descrição (minerados pela bateria de enriquecimento nxc)
  • Roubo NAA do SCCM — extrair credenciais da Conta de Acesso à Rede via sccmhunter

Cadeias de ataque baseadas em grafos (BloodHound)

  • bloodhound-python -c All coleta + análise ZIP
  • Descobertas de alto valor — Admins de Domínio/Enterprise/Schema, Kerberoastable, AS-REP roastable, delegação irrestrita, RBCD de entrada, LAPS, AdminCount
  • Análise de arestas acionáveis — fechamento de principal controlado (você + associações a grupos transitivas) → arestas ACE onde você é o principal: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Cadeia de ação automática — dispara automaticamente primitivas correspondentes:
    • WriteSPN → upgrade ghost-SPN (CVE-2025-58726)
    • AddKeyCredentialLink → shadow credentials → PKINIT → NT hash
    • GenericAll / WriteAccountRestrictions on Computer → cadeia RBCD → TGS admin

Primitivas de escalonamento de privilégio

  • Exploração AD CS — ESC1-ESC16 via certipy (enumeração automática + exploração)
    • ESC8 (relay de inscrição web)
    • ESC9/ESC10 troca de UPN (CVE-2022-26923 bypass)
    • ESC4 modificar+explorar+restaurar template (seguro para diretório atual)
    • Enumeração Certihound com fallback certipy (autenticação por hash NT)
  • Shadow Credentials — msDS-KeyCredentialLink via ntlmrelayx ou pywhisker
  • Abuso RBCD — Delegação Restrita Baseada em Recursos (addcomputer + S4U2Self + S4U2Proxy)
  • Orquestrador de cadeia RBCD+KCD — WriteSPN completo → ghost-SPN → RBCD → S4U2Proxy → reescrita -altservice, em uma fase
  • Reescrita de sname TGS (bypass de transição de protocolo KCD estilo tgssub) — standalone ou inline via -altservice
  • Dollar Ticket — nova tentativa automática do KDC com sufixo $ na pesquisa de principal → TGT para usuário Linux via conta de máquina <user>$ criada automaticamente → SSH GSSAPI
  • Abuso GPO — tarefa agendada como SYSTEM via pyGPOAbuse

Comprometimento de domínio

  • DCSync — despejo completo de hashes do domínio via impacket-secretsdump
  • Chave de backup DPAPI — extrair chave DPAPI do domínio para descriptografia offline de credenciais
  • Bypass AppLocker — LOLBins (mshta, certutil, regsvr32, etc.) + entrega assinada WSUS
  • Injeção de atualização WSUS — enviar atualizações maliciosas do Windows via wsuks

Saque pós-exploração

  • Colheita de linha de comando de processos — Get-CimInstance Win32_Process via nxc -x; grep de regex para senhas em flags dos tipos mysql/sqlcmd/runas/KeePass/--password
  • Descoberta e quebra de cofres KeePass — encontrar *.kdbx em C:\Users, baixar via smbclient, keepass2john | hashcat -m 13400

Uso

root@kitploit:~
# Totalmente automatizado — cadeia zero-credenciais (auto-descobre tudo)
sudo ./ad-autopwn.py

# Com credenciais — cadeia completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# Laboratórios AWS / VPC (ataques de Camada 2 bloqueados) — auto-descoberta ainda funciona
sudo ./ad-autopwn.py --no-arp --no-wpad

# Descoberta de credenciais pré-autenticação (seguro contra bloqueio)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# Coleta de grafo BloodHound + análise automática de alto valor
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT para 'root' via conta de máquina root$ criada automaticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# Cadeia RBCD+KCD — ghost-SPN completo + RBCD + reescrita altservice, em um tiro
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# Bypass AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Execução simulada (imprime cada comando, não executa nada — até processos em segundo plano)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Fases disponíveis

Dependências

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Repositórios Git (clone para /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pacotes Pipx

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Outros binários

  • kerbrute — baixe o binário mais recente em https://github.com/ropnop/kerbrute/releases — instale em /usr/local/bin/
  • userenum-cldap — enumerador companheiro CLDAP NetLogon-ping (reside neste repositório como userenum-cldap.py; instale em /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools (dependência de tempo de execução do CLDAP enum)

Instalação rápida (todas as dependências no Kali)

root@kitploit:~
# Pacotes APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# Todos os repositórios necessários
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Dependências Python para repositórios que as necessitam
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pacotes Pipx
pipx install coercer
pipx install wsuks --system-site-packages

# Binário kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# Dependência de tempo de execução do CLDAP userenum
sudo pip3 install --break-system-packages asn1tools

# Script companheiro userenum-cldap (deste repositório)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# O próprio ad-autopwn
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() é executado no início de cada invocação e exibe um status verde ✅ / amarelo ⚠️ para cada ferramenta que o script utiliza, com dicas de instalação para qualquer item ausente.

Testado contra

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) na AWS eu-west-1 — cobertura completa da fase v4.10.0 verificada ponta a ponta. A auto-descoberta na AWS agora funciona com apenas --no-arp --no-wpad (todo o resto — interface, IP do atacante, domínio, IP do DC, FQDN do DC — é detectado automaticamente via varredura de sub-rede + fallback dig para @<dc_ip>).
  • A cadeia de ação automática do BloodHound foi comprovada contra a aresta canônica stannis.baratheon → GenericAll → KINGSLANDING$: de uma única credencial de baixo privilégio a um TGS de admin no DC em 5 segundos.
  • DCSync extraiu 20 credenciais, incluindo krbtgt — golden ticket viável.

Segurança

  • --dry-run imprime cada comando (em primeiro plano e em segundo plano) sem executar — não gerará ARP spoofers, mitm6, Responder ou ntlmrelayx.
  • As modificações de template ESC4 são envolvidas em try/finally com os.chdir para garantir que a restauração ocorra no diretório correto em qualquer caminho de saída.
  • As cadeias AD CS / RBCD / ghost-SPN tentam limpar os registros plantados ao concluir (registros DNS, bits UAC Trusted-For-Delegation, SPNs fantasmas). As contas de máquina que você cria permanecem no AD — veja as notas do operador na saída da execução para comandos de limpeza.
  • --no-cleanup mantém tudo para revisão forense.

Aviso Legal

Apenas para testes de penetração autorizados e pesquisa de segurança.

Esta ferramenta foi projetada para uso por profissionais de segurança durante compromissos autorizados. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha permissão por escrito antes de testar.

Autor

Triop AB — https://triop.se

Licença

MIT

Baixar ferramenta
FaseAuthDescrição
fullopcionalCadeia automatizada completa (detecta automaticamente com ou sem credenciais)
sniffnenhumDescoberta passiva de tráfego L2
discovernenhumkerbrute + CLDAP + AS-REP + pre2k + (opt-in) spray
arpnenhumARP spoof + captura NTLM
wpadnenhumEnvenenamento WPAD/LLMNR (mitm6 / Responder)
wsusnenhumRelay NTLM WSUS
pxenenhumRoubo de credenciais de boot PXE
enumsimEnumeração de alvos (alvos de relay, delegação irrestrita, hosts WebClient)
enrichsimBateria de 13 módulos nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumidor automático
bloodhoundsimbloodhound-python -c All + análise + cadeias de ação automáticas
roastsimKerberoast + AS-REP Roast
adcssimExploração AD CS (ESC1-ESC16)
sccmsimRoubo de credenciais NAA do SCCM
exploitsimExploração de reflexão/coerção NTLM em um alvo específico
dcsyncsim (DA)Despejo de hashes do domínio
lootsimColheita de linha de comando de processos + descoberta/quebra de KeePass
tgs-rewritenenhumReescrita offline de sname ccache (bypass KCD estilo tgssub)
dollar-ticketsimAtaque de nova tentativa com sufixo $ no KDC (alvo Linux GSSAPI)
rbcd-kcdsimOrquestrador de cadeia RBCD+KCD completo (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportsimPrimitiva LPE CVE-2026-24294 (SMB-em-porta-TCP)
reflect-loopbacksimPrimitiva LPE CVE-2026-26128 (loopback Kerberos via SPN Unicode)
kerb-reflectsimReflexão AP-REQ ghost-SPN CVE-2025-58726