
AI-Powered Active Directory Attack Path Analysis with BloodHound - By Ayi NEDJIMI https://ayinedjimi-consultants.fr
Análise de Caminhos de Ataque do Active Directory com Inteligência Artificial
Analyse de chemins d'attaque Active Directory avec Intelligence Artificielle
+---------------------------+
| BloodHound JSON Export |
| (users, groups, ACLs) |
+-------------+-------------+
|
v
+-------------+-------------+
| Graph Analyzer |
| - Parse BH v3/v4 format |
| - Build NetworkX DiGraph |
| - Detect attack paths |
| - Identify Tier 0/1/2 |
+-------------+-------------+
|
+------+------+------+
| | |
v v v
+-------+ +--+------+ +---+--------+
| Risk | | LLM | | Report |
| Scorer | | Advisor| | Generator |
+---+----+ +---+----+ +---+--------+
| | |
v v v
[Scores] [MITRE Map] [HTML/JSON]
| | |
+------+-----+-----+---+
|
v
+--------+---------+
| CLI Interface |
| analyze | paths |
| score | report |
+------------------+
ADBloodHound-AI analisa exportações JSON do BloodHound e utiliza análise de grafos combinada com IA (OpenAI GPT) para:
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Opcional: Defina a chave da API OpenAI para recursos de IA
export OPENAI_API_KEY="sk-..."
# Análise completa com relatório HTML
adbloodhound-ai analyze bloodhound_export.json -d CORP.LOCAL -o report.html
# Encontrar caminhos a partir de um usuário específico
adbloodhound-ai paths bloodhound_export.json -s "[email protected]"
# Pontuar todos os nós e obter os 20 principais riscos
adbloodhound-ai score bloodhound_export.json -n 20
# Gerar relatório completo com análise LLM
adbloodhound-ai report bloodhound_export.json -d CORP.LOCAL --llm
[+] Carregados 15423 objetos
[+] Grafo: 15423 nós, 47891 arestas
[+] Contas Kerberoastable: 23
[+] Contas AS-REP Roastable: 5
[+] Principals DCSync: 3
[+] Encontrados 156 caminhos de ataque para Domain Admin
[+] Pontuação geral de risco do domínio: 78.5/100
[!] Top 5 caminhos mais arriscados:
1. [95.2] SVC_BACKUP -> DOMAIN ADMINS (2 saltos)
2. [89.1] HELPDESK1 -> DOMAIN ADMINS (3 saltos)
3. [84.7] SVC_SQL -> DOMAIN ADMINS (2 saltos)
4. [76.3] IT_ADMIN2 -> ENTERPRISE ADMINS (4 saltos)
5. [71.8] WS042.CORP.LOCAL -> DOMAIN ADMINS (5 saltos)
ADBloodHound-AI analyse les exports JSON de BloodHound et utilise l'analyse de graphes combinee avec l'IA (OpenAI GPT) pour :
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Analyse complete avec rapport HTML
adbloodhound-ai analyze export_bloodhound.json -d CORP.LOCAL -o rapport.html
# Trouver les chemins depuis un utilisateur specifique
adbloodhound-ai paths export.json -s "[email protected]"
# Scorer tous les noeuds
adbloodhound-ai score export.json -n 20
# Rapport complet avec analyse LLM
adbloodhound-ai report export.json -d CORP.LOCAL --llm
pytest tests/ -v --cov=adbloodhound_ai
Ayi NEDJIMI - Consultor de Cibersegurança e IA
Licença MIT - veja LICENSE
| Técnica | ID MITRE | Detecção |
|---|
| Kerberoasting | T1558.003 | SPNs em contas de usuário |
| AS-REP Roasting | T1558.004 | Pré-autenticação desabilitada |
| DCSync | T1003.006 | Direitos GetChangesAll |
| Abuso de GenericAll | T1078 | ACEs de controle total |
| Abuso de WriteDACL | T1078 | Direitos de modificação de DACL |
| Credenciais Sombra | T1078 | Acesso a KeyCredentialLink |