Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
awesome-windows-domain-hardening — Uma lista selecionada de excelentes técnicas de endurecimento de segurança para Windows. | Kitploit
Ferramentas/GitHubGitHub/paulsec/awesome-windows-domain-hardening
Auditoria de ConfiguraçãoSegurança de RedeGerenciamento de Identidade e Acesso (IAM)Aprendizado e EducaçãoRecursos CuradosAnálise de Logs
GitHubpaulsec/awesome-windows-domain-hardening

awesome-windows-domain-hardening

Uma lista selecionada de excelentes técnicas de endurecimento de segurança para Windows.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
1.8k2694há 6 anosRevisado pelo Kitploit
Compartilhar

Endurecimento de Domínio Windows Incrível Awesome

Uma lista selecionada de incríveis técnicas de endurecimento de segurança para Windows.

Criado por gepeto42 e PaulWebSec, mas altamente inspirado na pesquisa de PyroTek3!

Resumo

Este documento resume as informações relacionadas à palestra de Pyrotek e Harmj0y na DerbyCon chamada "111 Attacking EvilCorp Anatomy of a Corporate Hack". O vídeo e os slides estão disponíveis abaixo.

Ele também incorpora técnicas de endurecimento necessárias para prevenir outros ataques, incluindo técnicas discutidas por gepeto42 e joeynoname durante a palestra no THOTCON 0x7.

Falta algo? Crie um Pull Request e adicione.

Acesso inicial

  • Nenhum esforço de endurecimento deve vir às custas da atualização dos sistemas operacionais.
  • Implante EMET nas estações de trabalho (fim do suporte em julho de 2018 - Considere manter o EMET para Windows 7, mas priorize atualizações para Windows 10 e Edge).
  • Use o AppLocker para bloquear conteúdo executável de ser executado em locais de usuário (diretório pessoal, caminho do perfil, temp, etc.).
  • Endurecimento contra ataques DMA? Aqui está e um artigo interessante da Synacktiv sobre ataques DMA
  • Gerencie a execução do PowerShell via AppLocker ou modo de linguagem restrito.
  • Habilite o log do PowerShell (v3+) e o log de processos de comando.
  • Bloqueie macros do Office (Windows e Mac) em conteúdo baixado da Internet.
  • Implante ferramentas de segurança que monitorem comportamentos suspeitos. Considere usar o WEF para encaminhar apenas eventos interessantes para seu SIEM ou sistema de log.
  • Limite a capacidade bloqueando/restringindo anexos via e-mail/download:
    • Extensões de executáveis:
    • (ade, adp, ani, bas, bat, chm, cmd, com, cpl, crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb, mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs, url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, etc.)
    • Arquivos do Office que suportam macros (docm, xlsm, pptm, etc.)
    • Garanta que esses tipos de arquivo estejam bloqueados.
    • Bloqueie extensões de arquivo do Excel esquecidas/não utilizadas: IQY, SLK
  • Altere o programa padrão para qualquer coisa que abra com o Windows scripting para o notepad (teste primeiro!)
    • bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, etc.
    • GPO: Configuração do Usuário -> Preferências -> Configurações do Painel de Controle -> Opções de Pasta -> Abrir com
    • Ação: Substituir
    • Extensão de Arquivo: (extensão)
    • Programa Associado: %windir%\system32\notepad.exe
    • Definir como padrão: Habilitado.
  • Previna a ativação de pacotes OLE no Office com a configuração de registro PackagerPrompt
  • Reconhecimento

    • Implante o Windows 10 e limite a enumeração de grupos locais.
    • Limite a comunicação entre estações de trabalho.
    • Aumente a segurança em GPOs sensíveis.
    • Avalie a implantação de análise de comportamento (Microsoft ATA).

    Prevenção do BloodHound:

    • Use o NetCease para impedir a enumeração de sessões por usuários sem privilégios.
    • Use o Samri10 para impedir a coleta de administradores locais por usuários sem privilégios (essa correção já existe no Windows 10 1607 e superior).

    Movimento Lateral

    • Configure GPO para impedir que contas locais realizem autenticação de rede (KB2871997). Além deste KB, o artigo da Countercept recomenda outras duas alterações no registro:
    1. Defina HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Isso limpará as credenciais de usuários desconectados após 30 segundos (imitando o comportamento do Windows 8.1+)
    2. Defina HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Isso impedirá que as credenciais Wdigest sejam armazenadas na memória, novamente como é o padrão para Windows 8.1+.
    • Garanta que as senhas das contas de administrador local sejam alteradas automaticamente (Microsoft LAPS) e remova contas de administrador local extras.
    • Limite a comunicação entre estações de trabalho (Windows Firewall).
      • Teste o psexec com credenciais válidas entre duas estações de trabalho. Se funcionar, você tem um problema de movimento lateral.

    Escalação de Privilégios

    • Remova arquivos com senhas no SYSVOL (incluindo GPP).
    • Garanta que os administradores não façam login em sistemas não confiáveis (estações de trabalho comuns) configurando atribuições de direitos de usuário NEGAR com GPOs.
    • Forneça Estações de Trabalho de Acesso Privilegiado ou PAWs para todo trabalho altamente privilegiado. Elas nunca devem ter acesso à Internet.
    • Use Contas de Serviço Gerenciadas para contas de serviço quando possível (FGPP)
    • Para sistemas que não suportam Contas de Serviço Gerenciadas, implante uma Política de Senha de Granularidade Fina para garantir que as senhas tenham mais de 32 caracteres.
    • Garanta que todos os computadores estejam usando NTLMv2 e Kerberos, e negue LM/NTLMv1.

    Proteja as Credenciais de Administração

    • Garanta que todos os administradores façam login apenas em estações de trabalho e servidores administrativos aprovados. (Veja PAW na seção Escalação de Privilégios)
    • Garanta que todos os grupos internos, exceto Administrator, tenham o login negado nos Controladores de Domínio por meio de Atribuições de Direitos de Usuário. Por padrão, Operadores de Backup e Operadores de Conta podem fazer login nos Controladores de Domínio, o que é perigoso.
    • Adicione todas as contas de administrador ao grupo Usuários Protegidos (requer DCs com Windows 2012 R2).
    • Estações de trabalho e servidores administrativos:
      • Controle e limite o acesso às estações de trabalho e servidores administrativos.
      • Remova o NetBIOS sobre TCP/IP
      • Desabilite o LLMNR.
      • Desabilite o WPAD.

    Reforçar/Remover Legado

    • Comece agora usando o PingCastle, que realiza uma auditoria de AD incrível
    • Audite/Restrinja o NTLM.
    • Imponha a assinatura LDAP.
    • Habilite a assinatura SMB (e criptografia quando possível).
    • Desabilite WPAD e LLMNR e trabalhe para desabilitar o NetBIOS.
    • No Windows 10, remova:
      • SMB 1.0/CIFS
      • Windows PowerShell 2.0
    • Use shims para permitir que aplicativos antigos que exigem privilégios de administrador funcionem acreditando que os possuem.

    Ferramentas

    • PingCastle - uma ferramenta de auditoria do Active Directory (e gratuita!) com métricas muito boas.
    • Responder - Um envenenador de LLMNR, NBT-NS e MDNS
    • BloodHound - Seis Graus de Administrador de Domínio
    • AD Control Path - Ferramentas de auditoria e geração de grafos dos Caminhos de Controle do Active Directory
    • PowerSploit - Um Framework de Pós-Exploração em PowerShell
    • PowerView - Framework PowerShell de Consciência Situacional
    • Empire - Agente de pós-exploração em PowerShell e Python
    • Mimikatz - Utilitário para extrair senhas em texto puro, hashes, PINs e tickets Kerberos da memória, além de executar pass-the-hash, pass-the-ticket ou criar Golden tickets
    • Cheatsheets de Ferramentas - (Beacon, PowerView, PowerUp, Empire, ...)
    • UACME - Combatendo o Controle de Conta de Usuário do Windows
    • Windows System Internals - (Incluindo Sysmon etc.)
    • Hardentools - Coleção de utilitários simples projetados para desabilitar uma série de "recursos" expostos pelo Windows
    • CrackMapExec - Um canivete suíço para pentest em ambientes Windows/Active Directory
    • SharpSploit
    • Rubeus - Rubeus é um conjunto de ferramentas C# para interação direta com Kerberos e abusos
    • Koadic - Koadic, ou COM Command & Control, é um rootkit de pós-exploração para Windows
    • SILENTTRINITY - Um agente de pós-exploração alimentado por Python, IronPython, C#/.NET

    Vídeos

    • Além do Mcse: Active Directory para o Profissional de Segurança
    • BSides DC 2016 - Segurança do PowerShell: Defendendo a Empresa da Mais Recente Plataforma de Ataque
    • Seis Graus de Administrador de Domínio... - Andy Robbins, Will Schroeder, Rohan Vazarkar
    • 111 Atacando a EvilCorp: Anatomia de um Hack Corporativo
    • Vermelho vs Azul: Ataques e Defesa Modernos no Active Directory
    • Active Directory Ofensivo com PowerShell
    • Detecção Avançada de Incidentes e Caça a Ameaças usando Sysmon e Splunk
    • Soluções Reais de Incidentes Reais: Economize Dinheiro e Seu Emprego!
    • Técnicas de Bypass do AppLocker

    Slides

    • Da Estação de Trabalho ao Administrador de Domínio - Por que a Administração Segura Não é Segura
    • Explorando Inseguranças do Administrador de AD
    • Como ir de Responder a Caçar com o Sysinternals Sysmon
    • 111 Atacando a EvilCorp: Anatomia de um Hack Corporativo
    • Soluções Reais de Incidentes Reais: Economize Dinheiro e Seu Emprego!

    Recursos adicionais

    • ADSecurity
    • Blog do Harmj0y
    • Arquivo de configuração do Sysmon da SecuriTay - modelo com rastreamento de eventos de alta qualidade por padrão
    • Explicando e adaptando a configuração do Sysmon do Tay e aqui
    • Uso do PSExec
    • Prevenindo ataques do Mimikatz
    • Lista útil de Eventos de Log de Segurança do Windows
    • Apresentando o SharpSploit: Uma Biblioteca de Pós-Exploração em C#
    • De Kekeo a Rubeus
    • One-liners do Windows para baixar payload remoto e executar código arbitrário
    • Orientações de configuração para implementar as configurações da linha de base de host seguro do DoD para o Windows 10 e o Windows Server 2016.
    Baixar ferramenta