
Caçe de forma mais inteligente, caçe com mais garra
Plataforma Profissional de Análise de Segurança e Detecção de Ameaças do Active Directory
Transforme logs de autenticação do Windows em insights de segurança acionáveis com detecção avançada de ameaças e visualizações interativas
ADTrapper é uma plataforma abrangente de análise de segurança projetada para profissionais de cibersegurança analisarem logs de autenticação do Active Directory do Windows. A plataforma oferece detecção avançada de ameaças, análise de anomalias e visualizações interativas para ajudar a identificar e investigar incidentes de segurança.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copie o arquivo de ambiente de exemplo
cp env.example .env
# (Opcional) Gere uma senha segura para produção
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Opção 1: Use o script de implantação (recomendado)
./deploy.sh
# Opção 2: Inicialização manual
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Nenhuma autenticação necessária - comece a enviar logs imediatamente!
Use o script PowerShell incluído para coletar logs de autenticação. Execute como Administrador para acesso total:
# Mostrar ajuda e todas as opções
Get-Help .\capture.ps1 -Detailed
# Coleta básica (últimas 24 horas)
.\capture.ps1
# Coleta estendida com enriquecimento de AD
.\capture.ps1 -Hours 48 -EnrichWithAD
# Incluir eventos de certificado AD CS (para detecção de ataques ADCS)
.\capture.ps1 -ADCS -EnrichWithAD
# Coleta completa com análise do banco de dados de AC (apenas servidores AC)
# AVISO: Isso interrompe temporariamente o serviço de Autoridade de Certificação!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Exportar como CSV em vez de JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
Eventos de Autenticação:
Eventos AD CS (com -ADCS):
Eventos SMB:
ADTrapper suporta dados do SharpHound para análise abrangente de AD:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
Faça upload do arquivo ZIP gerado para o ADTrapper para análise automática.
# Ver status
docker compose ps
# Ver logs
docker compose logs -f app
docker compose logs -f database
# Reiniciar serviços
docker compose restart
# Parar serviços
docker compose down
# Implantação nova (AVISO: exclui todos os dados)
./deploy-fresh.sh
# Backup
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restauração
docker compose exec -T database psql -U postgres postgres < backup.sql
Veja env.example para todas as opções disponíveis:
Tabelas do banco de dados não encontradas (erros 500):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Conflitos de porta:
lsof -i :3000
lsof -i :54325
Aplicação não respondendo:
docker compose logs app
docker compose restart
Para implantações em produção:
POSTGRES_PASSWORD segura no seu arquivo .envAceitamos contribuições:
Apache License 2.0 - veja o arquivo LICENSE
Construído por profissionais de segurança, para profissionais de segurança
ADTrapper - Avançando a Análise de Segurança do Active Directory
| Bandeira | Descrição |
|---|
-Hours | Período de coleta (padrão: 24, máximo: 8760) |
-OutputPath | Caminho do arquivo de saída (padrão: .\adtrapper_events.json) |
-Format | Formato de saída: json ou csv |
-EnrichWithAD | Adicionar contexto do usuário (departamento, grupos, privilégios) |
-ADCS | Coletar eventos AD CS para detecção de ataques de certificado |
-RawDatabase | Análise profunda de ESC1 via banco de dados da AC (requer confirmação) |
| Variável | Padrão | Descrição |
|---|
POSTGRES_PASSWORD | postgres | Senha do banco de dados |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | URL da API REST |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | URL da aplicação |
NODE_ENV | development | Modo de ambiente |