Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nebulousAD — NebulousAD — ferramenta automatizada de auditoria de credenciais. | Kitploit
Ferramentas/GitHubGitHub/nuid/nebulousad
Quebra de SenhasAtaques de SenhaAnálise de VulnerabilidadesGerenciamento de Identidade e Acesso (IAM)AutenticaçãoSegurança de APIArchived
GitHubnuid/nebulousad

nebulousAD

NebulousAD — ferramenta automatizada de auditoria de credenciais.

Ver Repositório
15220há 6 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

⚠️ Um Aviso aos Usuários do NebulousAD

A partir de 14 de abril, a NuID não hospedará mais a API NebulousAD com a qual este código se comunica. Como uma pequena equipe de desenvolvedores, percebemos que não é viável suportar, monitorar e desenvolver ativamente tanto o portal NebulousAD quanto nosso Portal do Desenvolvedor de Autenticação de forma eficaz.

O código para verificar senhas do Active Directory contra um conjunto de credenciais de autenticação violadas publicamente continuará a existir neste repositório, e estaremos incorporando todo o excelente feedback que recebemos através de nossa experiência com o NebAD para fornecer um serviço de lista negra de senhas perfeito juntamente com nossa API de Autenticação nos próximos meses. Portanto, fique atento!

Agradecemos seu envolvimento e feedback no passado e esperamos ouvir de você no futuro. Não hesite em entrar em contato com perguntas sobre NebAD, NuID ou qualquer coisa relacionada à identidade digital.

Até logo!

  • a equipe NuID

NebulousAD

Links rápidos

  • Sobre
  • Versões futuras
  • Instalação
  • Uso
  • API REST Nebulous
  • Problemas conhecidos

Sobre

NebulousAD é uma ferramenta para auditar senhas de usuários do Active Directory contra um banco de dados de senhas comprometidas encontradas em violações de dados. A ferramenta foi criada para ajudar administradores de sistemas Windows a encontrar e, opcionalmente, remediar o uso de senhas comprometidas. Esta abordagem é recomendada pelo NIST 800-63B e pode ajudar a proteger contra ataques de pulverização de credenciais e preenchimento de credenciais.

O banco de dados Nebulous atualmente contém mais de 2,5 bilhões de hashes únicos de senhas violadas.

NebulousAD usa o modelo k-anonymity por padrão para preservar a privacidade e segurança das senhas verificadas contra a API. Apenas os primeiros cinco caracteres de um hash SHA-2 são enviados para a API. Você pode ler mais sobre k-anon aqui.

A ferramenta foi originalmente lançada no BSides Las Vegas 2019. Um vídeo da apresentação do BSides está aqui.

Versões futuras:

Recursos futuros:

  • Redact-by-group. Permite omitir a verificação de hash para membros de um grupo específico do AD.

Instalação

Simplesmente baixe a versão pré-compilada (não requer interpretador Python) ou compile a partir do código-fonte:

Esta ferramenta requer Python 2.7 (por enquanto).

Execute git clone https://github.com/NuID/nebulousAD.git

Em seguida, instale com python setup.py install

Depois inicialize sua chave. Você pode obter sua chave visitando: https://nebulous.nuid.io/#/register Uma vez registrado, clique no botão para gerar sua chave de API e copie-a.

Agora você pode inicializá-la assim: nebulousAD -init-key <api_key>

Agora você pode executar a ferramenta. Se ela não encontrar sua chave de API, talvez seja necessário reiniciar sua sessão de terminal. A chave de API é armazenada em uma variável de ambiente. Sair e entrar novamente também funciona.

Compilando o binário estático

Você pode baixar o arquivo nebulousAD.exe, para usar sem um interpretador aqui. Alternativamente, você pode compilar a ferramenta a partir do código-fonte:

  1. pip install pyinstaller
  2. git clone https://github.com/NuID/nebulousAD.git
  3. cd .\nebulousAD\nebulousAD
  4. pyinstaller --onefile nebulousAD.py

O Pyinstaller mostrará a localização do binário compilado:

example

Uso

Um comando de exemplo para despejar todos os hashes e verificá-los contra a API: nebulousAD.exe -v -snap --check

root@kitploit:~
Ferramenta de auditoria de credenciais NuID.

argumentos opcionais:
  -h, --help            Mostra esta mensagem de ajuda e sai
  -ntds NTDS            Arquivo NTDS.DIT a ser analisado
  -system SYSTEM        Hive do registro SYSTEM a ser analisado
  -csv CSV              Exporta resultados para um arquivo CSV neste CAMINHO.
  -json JSON            Exporta resultados para um arquivo JSON neste CAMINHO
  -init-key INIT_KEY    Instala sua chave de API Nu_I.D. no PATH do usuário
                        atual.
  -c, --check           Verifica contra a API Nu_I.D. por credenciais
                        comprometidas.
  -dk, --disable-k-anon
                        Desativa pesquisas de hash com k-anon na API (acelera
                        a auditoria).
  -snap                 Usa ntdsutil.exe para fazer um snapshot do hive do
                        registro do sistema e do arquivo ntds.dit para
                        <unidadeSistema>:\Arquivos de Programa\NuID\
  -shred                Ao realizar operações de exclusão em arquivos, usa
                        7 passagens de sobrescrita com sdelete.exe. Baixe
                        aqui: https://docs.microsoft.com/en-
                        us/sysinternals/downloads/sdelete
  -no-backup            Não faz backup dos snapshots existentes, apenas os
                        sobrescreve.
  -clean-old-snaps CLEAN_OLD_SNAPS
                        Limpa backups mais antigos que N dias.

opções de exibição:
  -user-status          Exibe se o usuário está desabilitado ou não
  -pwd-last-set         Mostra o atributo pwdLastSet para cada conta
                        encontrada no banco de dados NTDS.DIT.
  -history              Despeja o histórico de hashes NTLM dos usuários.
  -v                    Ativa o modo detalhado.

--disable-k-anon

Desativa a função de verificação de hash com k-anonimato. Isso é útil para acelerar o tempo de busca, mas resultará no envio do hash SHA-256(NTLM) completo para a API. Nós não registramos ou armazenamos hashes enviados para a API.

-snap

O parâmetro -snap fará automaticamente um snapshot do Active Directory (usando ntdsutil.exe) e despejará o arquivo ntds.dit, bem como o hive do registro SYSTEM, se você tiver os privilégios necessários. Você pode fazer isso manualmente usando vários métodos ou a ferramenta ntdsutil.exe.

Se despejar manualmente, você pode apontar para os arquivos com -system caminho\para\SYSTEM e -ntds caminho\para\ntds.dit. Isso é útil se você quiser auditar snapshots antigos.

--check

Isso requer uma chave de API de https://nebulous.nuid.io/#/register. Depois de obtê-la e instalá-la com -init-key, você pode verificar os hashes contra a API NuID. Se você especificou -history, também verificará o histórico de senhas de cada conta para ver se houve alguma senha que o usuário usou anteriormente e que foi comprometida.

-user-status

Adiciona saída indicando se a conta está Habilitada ou Desabilitada no Active Directory.

-pwd-last-set

Adiciona saída indicando a data em que a senha da conta foi definida pela última vez. Isso pode ser útil para detectar violações da política de segurança de contas que não são redefinidas automaticamente conforme definido no GPO, como Contas de Serviço.

-history

Também audita ou despeja o histórico de senhas armazenado das contas.

-shred

Usa uma sobrescrita de 7 passagens DoD ao limpar snapshots. Isso requer ter o sdelete.exe em seu PATH. Você pode obtê-lo aqui: https://docs.microsoft.com/en-us/sysinternals/downloads/sdelete

Basta baixá-lo e colocá-lo no diretório %SYSTEMDRIVE\Windows\System32\ ou configurar a variável de ambiente.

-clean-old-snaps

Útil para limpar backups ao configurar esta aplicação para ser executada com o Agendador de Tarefas. O hive SYSTEM e o arquivo .dit podem ser bastante grandes em domínios maiores e ocupar muito espaço em disco. Se você usar o Agendador de Tarefas para fazer uma auditoria diária, pode usar esta opção assim: -clean-old-snaps 7 para armazenar apenas uma semana de snapshots.

-no-backup

Se detectarmos um snapshot antigo, fazemos backup dele para %SYSTEMDRIVE%\Arquivos de Programa\NuID\snapshot-backups por padrão. Isso ocorre porque o ntdsutil.exe requer um diretório vazio. Se você quiser desabilitar este backup e apenas limpar o snapshot atual, use este argumento.

API REST Nebulous

Uma API web RESTful é fornecida que permitirá que os usuários utilizem o Token de API NuID, uma vez gerado, para seu próprio cliente personalizado. Esta seção descreve a funcionalidade adequada da API web, requisições válidas, tipos de erro e mais.

Resposta

A estrutura básica de cada resposta será idêntica. Sem exceção, as respostas devem conter os seguintes três campos: success, data e error. A primeira coisa a determinar ao receber a resposta é o valor success. Isso determinará se você deve continuar a manipular o objeto data ou manipular o objeto error em vez disso. Os exemplos a seguir mostram respostas genéricas do servidor em situações de sucesso e falha:

Sucesso

root@kitploit:~
{
    success: True,  // Indica que a requisição foi concluída com sucesso
    data: {
        /* valor depende do endpoint consultado */
    },
    error: {} // Vazio
}

Falha

root@kitploit:~
{
    success: False,  // Indica que a requisição não foi concluída com sucesso
    data: { },  // Vazio
    error: {
        "ErrorName": "Descrição útil do erro que ocorreu durante a requisição"
    }
}

Erros

Cada erro oferece insights sobre o que deu errado durante a requisição, permitindo que o usuário faça as alterações necessárias.

Hashes suportados

Atualmente, apenas um hash_type é suportado. Esses valores (sem distinção entre maiúsculas e minúsculas) podem ser usados no lugar de hash_type. O tamanho da representação hexadecimal em string do hash_value também é fornecido. O hash_prefix não pode exceder este tamanho:

HashComprimento
NTLMSHA264

Endpoints da API

O seguinte cabeçalho HTTP deve ser fornecido em todas as requisições de endpoint da API, caso contrário, um erro será retornado:

root@kitploit:~
X-NUID-API-KEY:   <Sua Chave de API NuID>

Cada endpoint começa com a seguinte URL:

root@kitploit:~
https://nebulous.nuid.io
/api/search/kanon/<hash_type>/<hash_prefix>

Método: GET Descrição: Consulta o banco de dados de hashes usando uma versão anonimizada de um hash. O hash completo pode ser fornecido, mas alternativamente, um hash parcial pode ser usado na forma de um prefixo de pelo menos 5 caracteres. Todos os hashes no banco de dados Nebulous que correspondem a este prefixo serão retornados sem divulgar o hash exato em si. Resposta: A resposta da seguinte URL: https://nebulous.nuid.io/api/search/kanon/5f4dcc

root@kitploit:~
{
  "success": true,
  "data": {
    "matches": [
      "5f4dcc3010a3b4ffd56ec97b33a0f837",
      "5f4dcc3b5aa765d61d8327deb882cf99",
      "5f4dcc3b5bef0f9cc4c0f96d758010b8"
    ]
  },
  "error": {}
}
/api/search/kanon/<hash_type>

Método: POST Dados do Post:

root@kitploit:~
{
    "prefix": "<Prefixo do Hash>"
}

Descrição: Consulta o banco de dados de hashes usando uma versão anonimizada de um hash. O hash completo pode ser fornecido, mas alternativamente, um hash parcial pode ser usado na forma de um prefixo de pelo menos 5 caracteres. Todos os hashes no banco de dados Nebulous que correspondem a este prefixo serão retornados sem divulgar o hash exato em si. Resposta: A resposta da seguinte URL: https://nebulous.nuid.io/api/search/kanon com os dados {"prefix": "5f4dcc"}

root@kitploit:~
{
  "success": true,
  "data": {
    "matches": [
      "5f4dcc3010a3b4ffd56ec97b33a0f837",
      "5f4dcc3b5aa765d61d8327deb882cf99",
      "5f4dcc3b5bef0f9cc4c0f96d758010b8"
    ]
  },
  "error": {}
}

Problemas conhecidos

Parece haver um bug no impacket que não permite que o nthash seja extraído corretamente. Evite usar o argumento -history por enquanto.

https://github.com/SecureAuthCorp/impacket/issues/395 https://github.com/SecureAuthCorp/impacket/issues/660

Tem um problema?

Entre em contato conosco em [email protected]

Baixar ferramenta
Nome do ErroDescriçãoCódigo de Status
ActionExpiredA ação que você está tentando invocar expirou e não é mais válida401
ActionInvalidA ação que você está tentando invocar não existe401
AuthFailureCombinação de usuário/senha inválida401
AuthMissingTokenNenhum token de autenticação foi fornecido401
FieldMissingUm ou mais campos estão faltando na requisição JSON422
HashInvalidLengthO hash fornecido e o comprimento esperado para o tipo de hash fornecido não correspondem422
HashInvalidValueRepresentação hexadecimal do hash esperada422
HashInvalidPrefixUm prefixo deve ter no mínimo 5 caracteres422
HashUnsupportedO tipo de hash fornecido não é suportado422
InvalidJWTO JWT fornecido é inválido401
InvalidRequestA requisição fornecida está malformada ou faltando um payload JSON422
KeyBadUserA chave de API fornecida não corresponde ao usuário esperado401
KeyDisabledA chave de API fornecida está desabilitada403
KeyInvalidA chave de API fornecida é inválida401
KeyMissingNenhuma chave de API foi fornecida401
NotFoundO endpoint que você está tentando acessar é inválido404
PasswordIncorrectA senha atual não corresponde401
UserDisabledA conta está atualmente desabilitada401
UserKeyLimitVocê atingiu o número máximo de chaves de API403
UserNotActivatedA conta de usuário ainda não foi ativada403
UserNotFoundA conta de usuário não pode ser encontrada401