Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
FarsightAD — Script PowerShell que visa ajudar a descobrir (eventuais) mecanismos de persistência implantados por um ator de ameaça após um comprometimento de domínio do Active Directory | Kitploit
Ferramentas/GitHubGitHub/qazeer/farsightad
Escalada de PrivilégiosReconhecimentoMecanismos de PersistênciaAnálise de VulnerabilidadesAnálise ForenseColeta de InformaçõesPós-ExploraçãoResposta a Incidentes
GitHubqazeer/farsightad

FarsightAD

Script PowerShell que visa ajudar a descobrir (eventuais) mecanismos de persistência implantados por um ator de ameaça após um comprometimento de domínio do Active Directory

Ver Repositório
9815há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

FarsightAD

Índice

  • FarsightAD
    • Índice
    • Descrição
    • Pré-requisitos
    • Uso básico
    • Cmdlets de caça AD
    • Demonstração
      • Detecção de objetos total / parcialmente ocultos
    • Agradecimentos
    • Obrigado
    • Autor
    • Licença

Descrição

FarsightAD é um script PowerShell que visa ajudar a descobrir (eventuais) mecanismos de persistência implantados por um ator de ameaça após um comprometimento de domínio do Active Directory.

O script produz exportações de arquivos CSV / JSON de vários objetos e seus atributos, enriquecidos com carimbos de data/hora dos metadados de replicação. Além disso, se executado com privilégios de replicação, o protocolo Directory Replication Service (DRS) é utilizado para detectar objetos total ou parcialmente ocultos.

Para mais informações, consulte os slides introdutórios do SANS DFIR Summit 2022.

Pré-requisitos

FarsightAD requer PowerShell 7 e o módulo ActiveDirectory atualizado para PowerShell 7.

No Windows 10 / 11, o módulo pode ser instalado através dos Recursos Opcionais como RSAT: Ferramentas de Serviços de Domínio Active Directory e Serviços de Diretório Leve. O módulo já instalado pode ser atualizado com:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

Se o módulo estiver corretamente atualizado, Get-Command Get-ADObject deve retornar:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

Uso básico

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <NOME_UNIDADE_AD>] [-OutputFolder <PASTA_SAIDA>] [-OutputType <CSV | JSON>]

Cmdlets de caça AD

Mais informações sobre o uso de cada cmdlet podem ser obtidas usando Get-Help -Full <CMDLET>.

Demonstração

Detecção de objetos total / parcialmente ocultos

Adicionando um usuário totalmente oculto

Ocultando o atributo SID History de um usuário

Descobrindo os usuários total e parcialmente ocultos com Export-ADHuntingHiddenObjectsWithDRSRepData

Agradecimentos

  • O código em C# para requisições DRS foi adaptado de:

    • MakeMeEnterpriseAdmin por @vletoux.
    • Mimikatz por @gentilkiwi e @vletoux.
    • SharpKatz por @b4rtik.
  • As funções para analisar Credenciais de Chave são do módulo PowerShell ADComputerKeys.

  • A persistência relacionada a AD CS é baseada em trabalho de:

    • Certified Pre-Owned por Will Schroeder (@harmj0y) e Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment por Jean Marsault (@iansus)
  • A função para analisar Nome da Entidade de Serviço é baseada no trabalho de Adam Bertram.

Obrigado

  • Antoine Cauchois (@caucho_a) pela revisão, testes e ideias.

Autor

Thomas DIOT (Qazeer)

Licença

Licença CC BY 4.0 - https://creativecommons.org/licenses/by/4.0/

Baixar ferramenta
CmdletSinopse
Invoke-ADHuntingExecuta todos os cmdlets de caça AD do FarsightAD (mencionados abaixo).
Export-ADHuntingACLDangerousAccessRightsExporta ACEs perigosas, ou seja, ACEs que permitem a tomada do objeto subjacente, em todos os objetos do domínio.

Pode demorar um pouco em domínios maiores.
Export-ADHuntingACLDefaultFromSchemaExporta a ACL configurada no atributo defaultSecurityDescriptor das classes de esquema.

ACLs não padrão (conforme definido na documentação da Microsoft) são identificadas e ACEs potencialmente perigosas são destacadas.
Export-ADHuntingACLPrivilegedObjectsExporta a ACL configurada nos objetos privilegiados do domínio e destaca direitos de acesso potencialmente perigosos.
Export-ADHuntingADCSCertificateTemplatesExporta informações e direitos de acesso em modelos de certificado.

Os seguintes parâmetros notáveis são recuperados: status de publicação do modelo de certificado, uso do certificado, se o assunto é construído a partir de dados fornecidos pelo usuário e controle de acesso (inscrição / modificação).
Export-ADHuntingADCSPKSObjectsExporta informações e direitos de acesso em objetos PKS sensíveis (NTAuthCertificates, certificationAuthority e pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLExporta informações sobre direitos de acesso ACL em objetos e arquivos GPO, destacando GPOs aplicados a usuários ou computadores privilegiados.
Export-ADHuntingGPOSettingsExporta informações sobre várias configurações definidas por GPOs que poderiam ser aproveitadas para persistência (privilégios e direitos de logon, associação a grupos restritos, tarefas agendadas e imediatas V1 / V2, scripts de logon / logoff de máquina e usuário).
Export-ADHuntingHiddenObjectsWithDRSRepDataExporta os atributos dos objetos que são acessíveis através de replicação (com o protocolo Directory Replication Service (DRS)) mas não por consulta direta.

As permissões de acesso não são levadas em consideração para operações de replicação, o que permite identificar controles de acesso bloqueando acesso a atributo(s) específico(s) de objetos.

Apenas um conjunto limitado de atributos sensíveis é avaliado.
Export-ADHuntingKerberosDelegationsExporta as delegações Kerberos consideradas perigosas (desrestritas, restritas a um serviço privilegiado ou baseadas em recursos em um serviço privilegiado).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaExporta os computadores que foram adicionados ao domínio por entidades não privilegiadas (usando o mecanismo ms-DS-MachineAccountQuota).
Export-ADHuntingPrincipalsCertificatesExporta certificados analisados de contas (para contas com um atributo userCertificate não vazio).

Os certificados são analisados para recuperar vários parâmetros: carimbos de validade do certificado, finalidade do certificado, assunto do certificado e eventuais SubjectAltName(s)...
Export-ADHuntingPrincipalsDontRequirePreAuthExporta as contas que não exigem pré-autenticação Kerberos.
Export-ADHuntingPrincipalsOncePrivilegedExporta as contas que já foram membros de grupos privilegiados.
Export-ADHuntingPrincipalsPrimaryGroupIDExporta as contas que possuem um atributo primaryGroupID não padrão, destacando RIDs vinculados a grupos privilegiados.
Export-ADHuntingPrincipalsPrivilegedAccountsExporta informações detalhadas sobre membros de grupos privilegiados.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipExporta membros atuais e passados de grupos privilegiados, recuperados usando metadados de replicação.
Export-ADHuntingPrincipalsSIDHistoryExporta as contas que possuem um atributo SID History não vazio, com resolução do domínio associado e destaque de SIDs privilegiados.
Export-ADHuntingPrincipalsShadowCredentialsExporta informações analisadas de Credenciais de Chave (de contas com um atributo msDS-KeyCredentialLink não vazio).
Export-ADHuntingPrincipalsTechnicalPrivilegedExporta as contas técnicas privilegiadas (SERVER_TRUST_ACCOUNT e INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDExporta as contas que definem um atributo UserPrincipalName ou AltSecurityIdentities, destacando anomalias potenciais.
Export-ADHuntingTrustsExporta as relações de confiança de todos os domínios na floresta.

Vários parâmetros são recuperados para cada relação de confiança: transitividade, filtragem SID, delegação TGT.