AD AutoPwn
Zero-Auth para Domain Admin — Cadeia de Ataque Automatizada ao Active Directory
Uma ferramenta de teste de penetração totalmente automatizada que encadeia mais de 25 técnicas de ataque para comprometer ambientes Active Directory. Projetada para avaliações de segurança autorizadas.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Zero-Auth para Domain Admin — Cadeia de Ataque
Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI
Funcionalidades
Descoberta de nome de usuário e credencial pré-autenticação (zero credenciais)
- kerbrute enumeração de usuários KRB-AS-REQ (seguro contra bloqueio)
- CLDAP NetLogon ping enumeração de nomes de usuário (seguro contra bloqueio)
- AS-REP roast de todos os candidatos (hashes gratuitos para contas com
DONT_REQ_PREAUTH)
- pre2k auto-test (máquinas Windows 2000 com senha padrão de compatibilidade)
- Spray de senha única (consciente de bloqueio, opt-in via
--spray-password)
Ataques passivos de camada 2 / zero-auth
- Sniffing passivo de rede — detecção de WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
- ARP spoof + relay NTLM — capturar e quebrar hashes NTLMv2
- Envenenamento WPAD — sequestro de DNS IPv6 mitm6 / Responder
- Relay WSUS — interceptar autenticação NTLM do Windows Update (portas 8530/8531)
- Roubo de credenciais de boot PXE — extrair credenciais de imagens de boot via TFTP/WIM
- Queda de arquivos para roubo NTLM — arquivos
.library-ms / .theme / .url em compartilhamentos graváveis
- Coerção WebDAV — relay WebClient HTTP → LDAP (ignora assinatura SMB)
- Coerção DHCP — relay da conta de máquina do servidor DHCP
Bypass de reflexão de autenticação (Synacktiv 2026)
- CVE-2025-58726 ghost-SPN reflexão Kerberos AP-REQ (acionado automaticamente pela ação automática do BloodHound)
- CVE-2026-24294 LPE — reflexão SMB-em-porta-TCP-arbitrária (Win11 24H2 / Server 2025 anterior a março de 2026)
- CVE-2026-26128 LPE — loopback Kerberos via SPN Unicode
- Fallback Unicode-SPN quando o caminho CVE-2025-33073 é corrigido
Colheita de credenciais (pós-autenticação)
- Kerberoasting — extrair e quebrar automaticamente hashes SPN (modo hashcat 13100/19700)
- AS-REP Roasting — quebrar contas sem pré-autenticação (modo hashcat 18200)
- Timeroast — hashes SNTP-MS de qualquer máquina ingressada no domínio (modo hashcat 31300)
- Recuperação de senha LAPS + atributo LDAP userPassword + senhas vazadas na descrição (minerados pela bateria de enriquecimento nxc)
- Roubo NAA do SCCM — extrair credenciais da Conta de Acesso à Rede via sccmhunter
Cadeias de ataque baseadas em grafos (BloodHound)
bloodhound-python -c All coleta + análise ZIP
- Descobertas de alto valor — Admins de Domínio/Enterprise/Schema, Kerberoastable, AS-REP roastable, delegação irrestrita, RBCD de entrada, LAPS, AdminCount
- Análise de arestas acionáveis — fechamento de principal controlado (você + associações a grupos transitivas) → arestas ACE onde você é o principal:
WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
- Cadeia de ação automática — dispara automaticamente primitivas correspondentes:
WriteSPN → upgrade ghost-SPN (CVE-2025-58726)
AddKeyCredentialLink → shadow credentials → PKINIT → NT hash
GenericAll / WriteAccountRestrictions on Computer → cadeia RBCD → TGS admin
Primitivas de escalonamento de privilégio
- Exploração AD CS — ESC1-ESC16 via certipy (enumeração automática + exploração)
- ESC8 (relay de inscrição web)
- ESC9/ESC10 troca de UPN (CVE-2022-26923 bypass)
- ESC4 modificar+explorar+restaurar template (seguro para diretório atual)
- Enumeração Certihound com fallback certipy (autenticação por hash NT)
- Shadow Credentials — msDS-KeyCredentialLink via ntlmrelayx ou pywhisker
- Abuso RBCD — Delegação Restrita Baseada em Recursos (addcomputer + S4U2Self + S4U2Proxy)
- Orquestrador de cadeia RBCD+KCD — WriteSPN completo → ghost-SPN → RBCD → S4U2Proxy → reescrita
-altservice, em uma fase
- Reescrita de sname TGS (bypass de transição de protocolo KCD estilo tgssub) — standalone ou inline via
-altservice
- Dollar Ticket — nova tentativa automática do KDC com sufixo
$ na pesquisa de principal → TGT para usuário Linux via conta de máquina <user>$ criada automaticamente → SSH GSSAPI
- Abuso GPO — tarefa agendada como SYSTEM via pyGPOAbuse
Comprometimento de domínio
- DCSync — despejo completo de hashes do domínio via impacket-secretsdump
- Chave de backup DPAPI — extrair chave DPAPI do domínio para descriptografia offline de credenciais
- Bypass AppLocker — LOLBins (mshta, certutil, regsvr32, etc.) + entrega assinada WSUS
- Injeção de atualização WSUS — enviar atualizações maliciosas do Windows via wsuks
Saque pós-exploração
- Colheita de linha de comando de processos —
Get-CimInstance Win32_Process via nxc -x; grep de regex para senhas em flags dos tipos mysql/sqlcmd/runas/KeePass/--password
- Descoberta e quebra de cofres KeePass — encontrar
*.kdbx em C:\Users, baixar via smbclient, keepass2john | hashcat -m 13400
Uso
# Totalmente automatizado — cadeia zero-credenciais (auto-descobre tudo)
sudo ./ad-autopwn.py
# Com credenciais — cadeia completa
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# Laboratórios AWS / VPC (ataques de Camada 2 bloqueados) — auto-descoberta ainda funciona
sudo ./ad-autopwn.py --no-arp --no-wpad
# Descoberta de credenciais pré-autenticação (seguro contra bloqueio)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# Coleta de grafo BloodHound + análise automática de alto valor
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT para 'root' via conta de máquina root$ criada automaticamente
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# Cadeia RBCD+KCD — ghost-SPN completo + RBCD + reescrita altservice, em um tiro
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# Bypass AppLocker
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Execução simulada (imprime cada comando, não executa nada — até processos em segundo plano)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
Fases disponíveis