
Генерирует совместимый с BloodHound JSON из логов, записанных ldapsearch BOF, pyldapsearch и LDAP Sentinel от Brute Ratel
⛔🚧 Этот репозиторий больше не поддерживается. Чтобы отправить issue, pull request или получить последнюю версию, обратитесь к https://github.com/coffeegist/bofhound 🚧⛔
_____________________________ __ __ ______ __ __ __ __ _______
| _ / / __ / | ____/| | | | / __ \ | | | | | \ | | | \
| |_) | | | | | | |__ | |__| | | | | | | | | | | \| | | .--. |
| _ < | | | | | __| | __ | | | | | | | | | | . ` | | | | |
| |_) | | `--' | | | | | | | | `--' | | `--' | | |\ | | '--' |
|______/ \______/ |__| |__| |___\_\________\_\________\|__| \___\|_________\
by Fortalice ✪
BOFHound — это офлайн-загрузчик для BloodHound и парсер результатов LDAP, совместимый с ldapsearch BOF от TrustedSec, его Python-адаптацией pyldapsearch и LDAP Sentinel от Brute Ratel.
Парсинг файлов журналов, созданных вышеупомянутыми инструментами, позволяет операторам использовать любимый интерфейс BloodHound, сохраняя при этом полный контроль над выполняемыми LDAP-запросами и скоростью их выполнения. Это оставляет оператору пространство для маневра для учёта потенциальных хонейпот-аккаунтов, дорогостоящих пороговых значений LDAP-запросов и других механизмов обнаружения, созданных с учётом традиционных автоматических сборщиков BloodHound.
Блог — Дробим игру по разведке AD
Блог — Дробим игру по разведке AD. Часть 2
BOFHound можно установить с помощью pip3 install bofhound или клонировав этот репозиторий и выполнив pip3 install .

Парсинг результатов ldapsearch BOF из журналов Cobalt Strike (/opt/cobaltstrike/logs по умолчанию) в каталог /data/
bofhound -o /data/
Парсинг журналов pyldapsearch с включением всех свойств (а не только общих)
bofhound -i ~/.pyldapsearch/logs/ --all-properties
Парсинг данных LDAP Sentinel из журналов BRc4 (изменит путь ввода по умолчанию на /opt/bruteratel/logs)
bofhound --brute-ratel
Для корректной работы требуются следующие атрибуты:
samaccounttype
dn
objectsid
Получить все данные (может, запустить BloodHound?)
ldapsearch (objectclass=*) *,ntsecuritydescriptor
Получить всю информацию о схеме
ldapsearch (schemaIDGUID=*) name,schemaidguid -1 "" CN=Schema,CN=Configuration,DC=windomain,DC=local
Получить только schemaIDGUID для ms-Mcs-AdmPwd
ldapsearch (name=ms-mcs-admpwd) name,schemaidguid 1 "" CN=Schema,CN=Configuration,DC=windomain,DC=local
bofhound использует Poetry для управления зависимостями. Установка из исходников и настройка для разработки:
git clone https://github.com/fortalice/bofhound
cd bofhound
poetry install
poetry run bofhound --help