
Operador de Identidade Tática para Linux e Active Directory Híbrido
Triagem de Active Directory em Linux para agentes de codificação com IA. Protocol-first, zero ruído.
Quick Start • Dual-Engine Architecture • Live Lab Validation • Demo Video • Decision Ladder • Before & After • Tooling & Usage • Agent Setup • Lineage & Credits
Tanuki é 100% plug-and-play. Um único comando instala a CLI unificada e configura AI Agent Skills para Claude Code, Cursor e Google Antigravity:
curl -sSL https://raw.githubusercontent.com/Mafifrizi/tanuki/main/install.sh | bash
irm https://raw.githubusercontent.com/Mafifrizi/tanuki/main/install.ps1 | iex
# Pipx (Isolated CLI environment)
pipx install git+https://github.com/Mafifrizi/tanuki.git
# Local repository install
pip install .
# Note for Linux (Kali, Debian, Ubuntu): If ~/.local/bin is not in your PATH:
export PATH="$HOME/.local/bin:$PATH"
# Rust binary install
cargo install --path crates/tanuki-cli
Verifique sua instalação:
# Direct CLI binary or universal Python module
tanuki --version
python3 -m tanuki --version
tanuki doctor
tanuki ladder
tanuki triage KRB_AP_ERR_SKEW
O Tanuki disponibiliza duas implementações complementares:
crates/tanuki-cli): O motor principal de alto desempenho para estações de trabalho de operadores, pipelines de validação de segurança CI/CD e implantação autónoma. Compila num único binário estático com #![forbid(unsafe_code)], zero dependências externas e tempos de execução inferiores a 2 milissegundos.scripts/): Uma suite de scripts sem dependências que utiliza apenas a biblioteca padrão do Python (struct, io, sys). Opera diretamente em sistemas alvo remotos onde a colocação de binários compilados é proibida ou monitorizada por deteção de endpoint.Ambos os motores partilham um esquema JSON e uma especificação de parsing idênticos.
Todos os parsers de protocolo, diagnósticos e fluxos de trabalho da CLI são validados empiricamente em ambientes de laboratório virtualizados ativos:
DC01.lab.local, IP: 192.168.56.106)kraii@kraiiandreyy, IP: 192.168.56.105)📺 Ver Vídeo de Demonstração: youtu.be/wqZRYmEn0eY - Passagem operacional full-stack em infraestrutura de domínio ativa.
Verificação visual do ciclo de vida operacional completo em 3 atos em infraestrutura de domínio ativa:
| Ato | Ambiente | Objetivos e Primitivas Validadas |
|---|---|---|
| Ato 1: Configuração do Controlador de Domínio | Windows Server 2022 (DC01) | Descoberta de domínio (nltest), auditoria de SPN (setspn) e exportação de keytab binário AES-256 RFC 4120 (ktpass, KVNO 9). |
| Ato 2: Operador Linux sem Privilégios | Kali Linux 2024 (Naga) | Diagnóstico passivo (tanuki doctor), auditoria de árvore RFC 4120 (tanuki keytab), síntese de configuração sem root (tanuki config), aquisição de TGT nativa via ctypes (tanuki auth), verificação de saúde do ticket (tanuki doctor) e triagem de protocolo (tanuki triage). |
| Ato 3: Verificação em Ciclo Fechado | Windows Server 2022 (DC01) | Evento de Segurança ID 4768 do Controlador de Domínio com Audit Success para tanuki-nhi originado do IP cliente 192.168.56.105. |
DC01)Exportação oficial de keytab binário RFC 4120 no Controlador de Domínio para a conta de serviço LAB\tanuki-nhi com AES-256 moderno (aes256-cts-hmac-sha1-96, KVNO 9):
Naga)tanuki doctor)Diagnóstico de saúde pré-voo passivo, com zero pacotes, executado em 0,96 ms, detetando com precisão o estado não configurado, keytabs em falta e caches de tickets inativos:
tanuki keytab)Faz o parsing de estruturas de keytab binárias, extrai principais AES-256, apresenta árvores hierárquicas de principais, verifica o KVNO 9 e fornece orientação automatizada para kinit:
tanuki config)Gera um ficheiro de configuração Kerberos local (/tmp/lab_krb5.conf) que impõe as convenções de realm em maiúsculas da RFC 4120 § 6.1, encaminhamento direto para o KDC por IP sem DNS e tolerância ao desvio de relógio do hipervisor:
tanuki auth)Adquire um Ticket Granting Ticket (TGT) Kerberos diretamente do Controlador de Domínio utilizando a biblioteca padrão do Python ctypes (libkrb5.so.3) sem necessitar de privilégios de root, do binário kinit no PATH ou de dependências externas: