Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
AD-Attack-Defense — Атакуйте и защищайте Active Directory, используя современную тактику противников после эксплуатации | Kitploit
Инструменты/GitHubGitHub/infosecn1nja/ad-attack-defense
Оборонительные ИнструментыПовышение привилегийРазведкаМеханизмы персистентностиЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеRed TeamingПодобранные РесурсыТоп в Подобранные Ресурсы №20
4.8k1.1k101 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

Атакуйте и защищайте Active Directory, используя современную тактику противников после эксплуатации

Репозиторий
Поделиться

Active Directory Kill Chain Attack & Defense

image

Сводка

Этот документ был разработан как полезный информационный ресурс для тех, кто хочет понять конкретные тактики, техники и процедуры (TTP), используемые злоумышленниками для компрометации Active Directory, а также руководство по смягчению последствий, обнаружению и предотвращению. А также понять Active Directory Kill Chain Attack и современную активность противников при постэксплуатации.

Содержание

  • Discovery
  • Privilege Escalation
  • Defense Evasion
  • Credential Dumping
  • Lateral Movement
  • Persistence
  • Defense & Detection

Discovery

SPN Scanning

  • SPN Scanning – Service Discovery without Network Port Scanning
  • Active Directory: PowerShell script to list all SPNs used
  • Discovering Service Accounts Without Using Privileges
  • Data Mining

    • A Data Hunting Overview
    • Push it, Push it Real Good
    • Finding Sensitive Data on Domain SQL Servers using PowerUpSQL
    • Sensitive Data Discovery in Email with MailSniper
    • Remotely Searching for Sensitive Files
    • I Hunt Sysadmins - harmj0y

    User Hunting

    • Hidden Administrative Accounts: BloodHound to the Rescue
    • Active Directory Recon Without Admin Rights
    • Gathering AD Data with the Active Directory PowerShell Module
    • Using ActiveDirectory module for Domain Enumeration from PowerShell Constrained Language Mode
    • PowerUpSQL Active Directory Recon Functions
    • Derivative Local Admin
    • Automated Derivative Administrator Search
    • Dumping Active Directory Domain Info – with PowerUpSQL!
    • Local Group Enumeration
    • Attack Mapping With Bloodhound
    • Situational Awareness
    • Commands for Domain Network Compromise
    • A Pentester’s Guide to Group Scoping

    LAPS

    • Microsoft LAPS Security & Active Directory LAPS Configuration Recon
    • Running LAPS with PowerView
    • RastaMouse LAPS Part 1 & 2

    AppLocker

    • Enumerating AppLocker Config

    Active Directory Federation Services

    • 118 Attacking ADFS Endpoints with PowerShell Karl Fosaaen
    • Using PowerShell to Identify Federated Domains
    • LyncSniper: A tool for penetration testing Skype for Business and Lync deployments
    • Troopers 19 - I am AD FS and So Can You

    Privilege Escalation

    BadSuccessor

    • BadSuccessor: Abusing dMSA to Escalate Privileges in Active Directory
    • Operationalizing the BadSuccessor: Abusing dMSA for Domain Privilege Escalation

    sAMAccountName Spoofing

    • sAMAccountName spoofing
    • CVE-2021-42287/CVE-2021-42278 Weaponisation

    Abusing Active Directory Certificate Services

    • Certified Pre-Owned
    • AD CS Domain Escalation

    PetitPotam

    • PetitPotam
    • From Stranger to DA // Using PetitPotam to NTLM relay to Domain Administrator

    Zerologon

    • Cobalt Strike ZeroLogon-BOF
    • CVE-2020-1472 POC
    • Zerologon: instantly become domain admin by subverting Netlogon cryptography (CVE-2020-1472)

    Passwords in SYSVOL & Group Policy Preferences

    • Finding Passwords in SYSVOL & Exploiting Group Policy Preferences
    • Pentesting in the Real World: Group Policy Pwnage

    MS14-068 Kerberos Vulnerability

    • MS14-068: Vulnerability in (Active Directory) Kerberos Could Allow Elevation of Privilege
    • Digging into MS14-068, Exploitation and Defence
    • From MS14-068 to Full Compromise – Step by Step

    DNSAdmins

    • Abusing DNSAdmins privilege for escalation in Active Directory
    • From DNSAdmins to Domain Admin, When DNSAdmins is More than Just DNS Administration

    Kerberos Delegation

    • Constructing Kerberos Attacks with Delegation Primitives
    • No Shells Required - a Walkthrough on Using Impacket and Kerberos to Delegate Your Way to DA
    • CVE-2020-17049: Kerberos Bronze Bit Attack – Overview

    Unconstrained Delegation

    • Domain Controller Print Server + Unconstrained Kerberos Delegation = Pwned Active Directory Forest
    • Active Directory Security Risk #101: Kerberos Unconstrained Delegation (or How Compromise of a Single Server Can Compromise the Domain)
    • Unconstrained Delegation Permissions
    • Trust? Years to earn, seconds to break
    • Hunting in Active Directory: Unconstrained Delegation & Forests Trusts
    • Exploiting Unconstrained Delegation

    Constrained Delegation

    • Another Word on Delegation
    • From Kekeo to Rubeus
    • S4U2Pwnage
    • Kerberos Delegation, Spns And More...

    Resource-Based Constrained Delegation

    • Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
    • Kerberos Resource-based Constrained Delegation: Computer Object Take Over
    • Resource Based Constrained Delegation
    • A Case Study in Wagging the Dog: Computer Takeover
    • BloodHound 2.1's New Computer Takeover Attack

    Insecure Group Policy Object Permission Rights

    • Abusing GPO Permissions
    • A Red Teamer’s Guide to GPOs and OUs
    • File templates for GPO Abuse
    • GPO Abuse - Part 1
    • GPO Abuse - Part 2
    • SharpGPOAbuse

    Insecure ACLs Permission Rights

    • Exploiting Weak Active Directory Permissions With Powersploit
    • Escalating privileges with ACLs in Active Directory
    • Abusing Active Directory Permissions with PowerView
    • BloodHound 1.3 – The ACL Attack Path Update
    • Scanning for Active Directory Privileges & Privileged Accounts
    • Active Directory Access Control List – Attacks and Defense
    • aclpwn - Active Directory ACL exploitation with BloodHound

    Domain Trusts

    • A Guide to Attacking Domain Trusts
    • It's All About Trust – Forging Kerberos Trust Tickets to Spoof Access across Active Directory Trusts
    • Active Directory forest trusts part 1 - How does SID filtering work?
    • The Forest Is Under Control. Taking over the entire Active Directory forest
    • Not A Security Boundary: Breaking Forest Trusts
    • The Trustpocalypse
    • Pentesting Active Directory Forests
    • Security Considerations for Active Directory (AD) Trusts
    • Kerberos Golden Tickets are Now More Golden

    DCShadow

    • Privilege Escalation With DCShadow
    • DCShadow
    • DCShadow explained: A technical deep dive into the latest AD attack technique
    • DCShadow - Silently turn off Active Directory Auditing
    • DCShadow - Minimal permissions, Active Directory Deception, Shadowception and more

    RID

    • Rid Hijacking: When Guests Become Admins

    Microsoft SQL Server

    • How to get SQL Server Sysadmin Privileges as a Local Admin with PowerUpSQL
    • Compromise With Powerupsql – Sql Attacks

    Red Forest

    • Attack and defend Microsoft Enhanced Security Administrative

    Exchange

    • Exchange-AD-Privesc
    • Abusing Exchange: One API call away from Domain Admin
    • NtlmRelayToEWS

    NTLM Relay & LLMNR/NBNS

    • Pwning with Responder – A Pentester’s Guide
    • Practical guide to NTLM Relaying in 2017 (A.K.A getting a foothold in under 5 minutes)
    • Relaying credentials everywhere with ntlmrelayx
    • Beyond LLMNR/NBNS Spoofing – Exploiting Active Directory-Integrated DNS
    • Combining NTLM Relaying and Kerberos delegation
    • mitm6 – compromising IPv4 networks via IPv6
    • The worst of both worlds: Combining NTLM Relaying and Kerberos delegation

    Lateral Movement

    Microsoft SQL Server Database links

    • SQL Server – Link… Link… Link… and Shell: How to Hack Database Links in SQL Server!
    • SQL Server Link Crawling with PowerUpSQL

    Pass The Hash

    • Performing Pass-the-hash Attacks With Mimikatz
    • How to Pass-the-Hash with Mimikatz
    • Pass-the-Hash Is Dead: Long Live LocalAccountTokenFilterPolicy

    System Center Configuration Manager (SCCM)

    • Targeted Workstation Compromise With Sccm
    • PowerSCCM - PowerShell module to interact with SCCM deployments

    WSUS

    • Remote Weaponization of WSUS MITM
    • WSUSpendu
    • Leveraging WSUS – Part One

    Password Spraying

    • Password Spraying Windows Active Directory Accounts - Tradecraft Security Weekly #5
    • Attacking Exchange with MailSniper
    • A Password Spraying tool for Active Directory Credentials by Jacob Wilkin
    • SprayingToolkit

    Automated Lateral Movement

    • GoFetch is a tool to automatically exercise an attack plan generated by the BloodHound application
    • DeathStar - Automate getting Domain Admin using Empire
    • ANGRYPUPPY - Bloodhound Attack Path Automation in CobaltStrike

    Defense Evasion

    In-Memory Evasion

    • Bypassing Memory Scanners with Cobalt Strike and Gargoyle
    • In-Memory Evasions Course
    • Bring Your Own Land (BYOL) – A Novel Red Teaming Technique

    Endpoint Detection and Response (EDR) Evasion

    • Red Teaming in the EDR age
    • Sharp-Suite - Process Argument Spoofing
    • Red Team Tactics: Combining Direct System Calls and sRDI to bypass AV/EDR
    • Dechaining Macros and Evading EDR
    • Bypass EDR’s memory protection, introduction to hooking
    • Bypassing Cylance and other AVs/EDRs by Unhooking Windows APIs
    • Silencing Cylance: A Case Study in Modern EDRs

    OPSEC

    • Modern Defenses and YOU!
    • OPSEC Considerations for Beacon Commands
    • Red Team Tradecraft and TTP Guidance
    • Fighting the Toolset

    Microsoft ATA & ATP Evasion

    • Red Team Techniques for Evading, Bypassing, and Disabling MS Advanced Threat Protection and Advanced Threat Analytics
    • Red Team Revenge - Attacking Microsoft ATA
    • Evading Microsoft ATA for Active Directory Domination

    PowerShell ScriptBlock Logging Bypass

    • PowerShell ScriptBlock Logging Bypass### PowerShell Anti-Malware Scan Interface (AMSI) Bypass
    • Как обойти AMSI и выполнить ЛЮБОЙ вредоносный код PowerShell
    • AMSI: Как Windows 10 планирует остановить атаки на основе скриптов
    • Обход AMSI: техника патчинга
    • Invisi-Shell — спрячьте свой скрипт PowerShell на виду. Обход всех функций безопасности PowerShell
    • Динамический обход AMSI в памяти Microsoft Office 365 с помощью VBA
    • Обход AmsiScanBuffer — Часть 1
    • Обход AMSI

    Обход AMSI при загрузке сборок .NET

    • PoC-функция для повреждения глобальной переменной g_amsiContext в clr.dll в предварительной сборке .NET Framework 3694

    Обход AppLocker и Device Guard

    • Живущие вне дистрибутива бинарники и скрипты — (LOLBins и LOLScripts)

    Обход Sysmon

    • Подрыв Sysmon: применение формализованной методологии обхода средств защиты
    • sysmon-config-bypass-finder
    • Shhmon — заглушение Sysmon через выгрузку драйвера

    Обход HoneyTokens

    • Создание доверительных отношений для обмана в Active Directory
    • Honeypot Buster: уникальный инструмент Red Team

    Отключение средств безопасности

    • Invoke-Phant0m — убийца журналов событий Windows

    Извлечение учетных данных

    Извлечение паролей из NTDS.DIT

    • Как атакующие извлекают базу данных Active Directory (NTDS.dit) с контроллера домена
    • Извлечение хешей паролей из файла Ntds.dit

    SAM (Диспетчер учетных записей безопасности)

    • Атака Internal Monologue: получение NTLM-хешей без обращения к LSASS

    Kerberoasting

    • Kerberoasting без Mimikatz
    • Взлом билетов TGS Kerberos с помощью Kerberoast – эксплуатация Kerberos для компрометации домена Active Directory
    • Извлечение паролей сервисных учетных записей с помощью Kerberoasting
    • Взлом паролей сервисных учетных записей с помощью Kerberoasting
    • Список паролей Kerberoast для взлома паролей с требованиями к сложности
    • DerbyCon 2019 - Kerberoasting Revisited

    Kerberos AP-REP Roasting

    • Roasting AS-REPs

    Диспетчер учетных данных / Хранилище Windows

    • Операционное руководство по оскорбительному использованию DPAPI
    • Пересечение сетевых сегментов с помощью RDP

    DCSync

    • Mimikatz, DCSync и ExtraSids, о боже
    • Использование, эксплуатация и обнаружение Mimikatz DCSync
    • Извлечение паролей в открытом виде для всех администраторов домена с помощью Mimikatz DCSync

    Отравление LLMNR/NBT-NS

    • Отравление LLMNR/NBT-NS с помощью Responder

    Прочее

    • Компрометация паролей в открытом виде в Active Directory
    • Билеты Kerberos в Linux-командах Red Team

    Постоянство

    Diamond Ticket

    • Diamond (Ticket) in the Ruff

    Golden Ticket

    • Golden Ticket
    • Kerberos Golden Tickets теперь ещё более золотые

    SID History

    • Скрытое постоянство в Active Directory #14: SID History

    Silver Ticket

    • Как атакующие используют серебряные билеты Kerberos для эксплуатации систем
    • Скрытое постоянство в Active Directory #16: Учетные записи компьютеров и серебряные билеты контроллера домена

    DCShadow

    • Создание постоянства с помощью Dcshadow

    AdminSDHolder

    • Скрытое постоянство в Active Directory #15: Использование AdminSDHolder и SDProp для (повторного) получения прав администратора домена
    • Постоянство с помощью Adminsdholder и Sdprop

    Объекты групповой политики

    • Скрытое постоянство в Active Directory #17: Групповая политика

    Скелетные ключи

    • Открытие всех дверей в Active Directory с помощью атаки Skeleton Key
    • Skeleton Key
    • Атакующие могут использовать Mimikatz для внедрения скелетного ключа на контроллеры домена и создания бэкдора в ваш лес Active Directory

    SeEnableDelegationPrivilege

    • Самые опасные права пользователя, о которых вы (вероятно) никогда не слышали
    • Бэкдор Active Directory через SeEnableDelegationPrivilege

    Поставщик поддержки безопасности

    • Скрытое постоянство в Active Directory #12: Вредоносный поставщик поддержки безопасности (SSP)

    Режим восстановления служб каталогов

    • Скрытое постоянство в Active Directory #11: Режим восстановления служб каталогов (DSRM)
    • Скрытое постоянство в Active Directory #13: Постоянство DSRM v2

    ACL и дескрипторы безопасности

    • ACE в рукаве: создание бэкдоров DACL в Active Directory
    • Теневые администраторы – скрытные учетные записи, которых следует бояться больше всего
    • Непреднамеренные риски доверия к Active Directory

    Инструменты и скрипты

    • BadSuccessor - Этот репозиторий содержит инструменты, связанные с атакой BadSuccessor — новой техникой повышения привилегий в Active Directory, использующей уязвимость в функции, появившейся в Windows Server 2025.
    • AD_Miner - AD Miner — это инструмент аудита Active Directory, который использует запросы Cypher для обработки данных из графовой базы данных Bloodhound с целью выявления уязвимостей безопасности.
    • Certify - Certify — это инструмент на C# для обнаружения и эксплуатации неправильных конфигураций в службах сертификации Active Directory (AD CS).
    • PSPKIAudit - Набор инструментов PowerShell для аудита служб сертификации Active Directory (AD CS).
    • PowerView - Фреймворк PowerShell для ситуационной осведомленности.
    • BloodHound - Шесть степеней администратора домена.
    • Impacket - Impacket — это набор классов Python для работы с сетевыми протоколами.
    • aclpwn.py - Эксплуатация ACL Active Directory с помощью BloodHound.
    • CrackMapExec - Швейцарский армейский нож для тестирования сетей на проникновение.
    • ADACLScanner - Инструмент с графическим или командным интерфейсом для создания отчетов о списках управления доступом (DACL) и системных списках управления доступом (SACL) в Active Directory.
    • zBang - zBang — это инструмент оценки рисков, который обнаруживает потенциальные угрозы привилегированных учетных записей.
    • SafetyKatz - SafetyKatz — это комбинация слегка измененной версии проекта Mimikatz от @gentilkiwi и загрузчика .NET PE от @subTee.
    • SharpDump - SharpDump — это порт функциональности Out-Minidump.ps1 из PowerSploit на C#.
    • PowerUpSQL - Набор инструментов PowerShell для атак на SQL Server.
    • Rubeus - Rubeus — это набор инструментов на C# для прямого взаимодействия с Kerberos и его эксплуатации.
    • ADRecon - Инструмент, который собирает информацию об Active Directory и генерирует отчет, позволяющий получить целостную картину текущего состояния целевой среды AD.
    • Mimikatz - Утилита для извлечения паролей в открытом виде, хешей, PIN-кодов и билетов Kerberos из памяти, а также для выполнения pass-the-hash, pass-the-ticket или создания Golden Tickets.
    • Grouper - Скрипт PowerShell для поиска уязвимых настроек в групповых политиках AD.
    • Powermad - Инструменты PowerShell для эксплуатации MachineAccountQuota и DNS.
    • RACE - RACE — это модуль PowerShell для выполнения атак ACL на цели Windows.
    • DomainPasswordSpray - DomainPasswordSpray — это инструмент, написанный на PowerShell, для выполнения атаки перебором паролей (password spray) по пользователям домена.
    • MailSniper - MailSniper — это инструмент для тестирования на проникновение, предназначенный для поиска в электронной почте в среде Microsoft Exchange определенных терминов (паролей, внутренней информации, данных о сетевой архитектуре и т.д.).
    • LAPSToolkit - Инструмент для аудита и атак на среды LAPS.
    • CredDefense - Защита учетных данных и средств Red Teaming для сред Windows.
    • ldapdomaindump - Дамп информации об Active Directory через LDAP.
    • SpoolSample - PoC-инструмент для принуждения узлов Windows к аутентификации на других машинах через интерфейс RPC MS-RPRN.
    • adconnectdump - Извлечение паролей из Azure AD Connect.
    • o365recon - Скрипт для получения информации через O365 с действительными учетными данными.
    • ROADtools - ROADtools — это фреймворк для взаимодействия с Azure AD.
    • Stormspotter - Stormspotter создает «граф атак» ресурсов в подписке Azure.
    • AADInternals - AADInternals — это модуль PowerShell для администрирования Azure AD и Office 365.
    • MicroBurst: Набор инструментов PowerShell для атак на Azure - MicroBurst включает функции и скрипты, поддерживающие обнаружение служб Azure, аудит слабых конфигураций и действия после эксплуатации, такие как дамп учетных данных.
    • sam-the-admin - Эксплуатация CVE-2021-42278 и CVE-2021-42287 для выдачи себя за администратора домена от имени обычного пользователя домена.
    • CVE-2021-42287/CVE-2021-42278 Сканер и эксплойт. - Сканер и эксплойт для CVE-2021-42287/CVE-2021-42278. Ещё один легковесный эксплойт для повышения прав от пользователя домена до администратора домена.
    • ADModule - Подписанный Microsoft модуль PowerShell для Active Directory.
    • ImproHound - Определение путей атак в BloodHound, нарушающих вашу многоуровневую архитектуру AD.
    • ADExplorerSnapshot.py - ADExplorerSnapshot.py — это средство импорта снимков AD Explorer для BloodHound.
    • orpheus - Обход обнаружений Kerberoast с помощью модифицированных опций KDC и типов шифрования.
    • BackupOperatorToolkit

    Электронные книги

    • Руководство укротителя собак – руководство хакера по галактике BloodHound
    • Электронная книга Varonis: Тестирование на проникновение сред Active Directory

    Шпаргалки

    • Шпаргалки по инструментам - Инструменты (PowerView, PowerUp, Empire и PowerSploit)
    • DogWhisperer - Шпаргалка по запросам Cypher BloodHound (v2)
    • Советы и хитрости PowerView-3.0
    • Советы и хитрости PowerView-2.0
    • BloodhoundAD-Queries
    • Шпаргалка по атакам на Kerberos
    • Шпаргалка по Cypher Bloodhound
    • Шпаргалка по Kerberos
    • Шпаргалка по эксплуатации Active Directory
    • Интеллект-карты пентеста Active Directory

    Прочие ресурсы

    • Тактики, техники и процедуры атак на Active Directory BlackHat Asia 2019
    • Пошаговое руководство по BloodHound. Инструмент для множества ремесел
    • Методы атак для получения прав администратора домена в Active Directory
    • PowerShell мертв. Эпические уроки
    • Поиск своего пути: как мы пытаемся улучшить безопасность Active Directory
    • SteelCon 2019: Getting Splunky With Kerberos - Росс Бингем и Том Макдональд
    • AD-security-workshop

    Azure Active Directory

    • ВВЕДЕНИЕ В AZURE AD ДЛЯ RED TEAM
    • Я в вашем облаке... читаю почту каждого. Взлом Azure AD через Active Directory
    • Использование служб Azure для операций Red Team
    • Синее облако смерти: Red Teaming Azure
    • Azure AD Connect для Red Team
    • Red Teaming Microsoft: Часть 1 – Утечки Active Directory через Azure
    • Атака и защита облака Microsoft
    • Как создать бэкдор в Azure AD
    • Шпаргалка по запросам Cypher Azurehound
    • Ключи от королевства: играть роль глобального администратора
    • БИЛЕТЫ KERBEROS AZURE AD: ПЕРЕХОД В ОБЛАКО

    Защита и обнаружение### Инструменты и скрипты

    • Invoke-TrimarcADChecks - PowerShell-скрипт Invoke-TrimarcADChecks.ps1 предназначен для сбора данных из одного домена AD в лесу для проведения оценки безопасности Active Directory (ADSA).
    • Create-Tiers in AD - Проект под названием "Active Directory Auto Deployment of Tiers in any environment" (Автоматическое развертывание уровней Active Directory в любой среде)
    • SAMRi10 - Укрепление удаленного доступа SAM в Windows 10/Server 2016
    • Net Cease - Укрепление механизма перечисления сессий Net
    • PingCastle - Инструмент для быстрой оценки уровня безопасности Active Directory на основе методологии оценки рисков и модели зрелости
    • Aorato Skeleton Key Malware Remote DC Scanner - Удаленное сканирование на наличие вредоносного ПО Skeleton Key
    • Reset the krbtgt account password/keys - Этот скрипт позволяет сбросить пароль и связанные ключи учетной записи krbtgt, минимизируя вероятность проблем с аутентификацией Kerberos
    • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
    • RiskySPN - RiskySPNs — это набор PowerShell-скриптов, нацеленных на обнаружение и эксплуатацию учетных записей, связанных с SPN (Имя субъекта службы).
    • Deploy-Deception - PowerShell-модуль для развертывания объектов-ловушек в Active Directory
    • SpoolerScanner - Проверка доступности MS-RPRN удаленно с помощью PowerShell/C#
    • dcept - Инструмент для развертывания и обнаружения использования honeytoken в Active Directory
    • LogonTracer - Расследование вредоносных входов в Windows путем визуализации и анализа журнала событий Windows
    • DCSYNCMonitor - Мониторинг атак DCSYNC и DCSHADOW с созданием пользовательских событий Windows
    • Sigma - Универсальный формат сигнатур для SIEM-систем
    • Sysmon - System Monitor (Sysmon) — это системная служба Windows и драйвер устройства, который после установки остается активным после перезагрузки системы для мониторинга и записи системной активности в журнал событий Windows.
    • SysmonSearch - Расследование подозрительной активности путем визуализации журнала событий Sysmon
    • ClrGuard - ClrGuard — это концептуальный проект для исследования инструментирования Common Language Runtime (CLR) в целях безопасности.
    • Get-ClrReflection - Обнаружение CLR-модулей (.NET) только в памяти.
    • Get-InjectedThread - Get-InjectedThread проверяет каждый выполняющийся поток на предмет того, является ли он результатом инъекции в память.
    • SilkETW - SilkETW и SilkService — это гибкие обертки на C# для ETW, предназначенные для абстрагирования от сложностей ETW и предоставления простого интерфейса для исследований и ретроспективного анализа.
    • WatchAD - Система обнаружения вторжений в безопасность AD
    • Sparrow - Sparrow.ps1 был создан группой облачной криминалистики CISA для помощи в обнаружении возможных скомпрометированных учетных записей и приложений в среде Azure/M365.
    • DFIR-O365RC - PowerShell-модуль DFIR-O365RC содержит набор функций, позволяющих аналитику DFIR собирать журналы, релевантные для расследований компрометации деловой почты Office 365.
    • AzureADIncidentResponse - Инструментарий для реагирования на инциденты в Azure AD
    • ADTimeline - Скрипт ADTimeline формирует временную шкалу на основе метаданных репликации Active Directory для объектов, представляющих интерес.
    • Locksmith - Небольшой инструмент для поиска и исправления распространенных ошибок конфигурации в службах сертификации Active Directory.
    • FalconHound - FalconHound — это многофункциональный инструмент для синей команды. Он позволяет использовать и расширять возможности BloodHound в более автоматизированном режиме. Разработан для работы совместно с SIEM или другими инструментами агрегации журналов.
    • PlumHound - Bloodhound для синих и фиолетовых команд.

    Конфигурация Sysmon

    • sysmon-modular - Репозиторий конфигураций Sysmon для индивидуальной настройки
    • sysmon-dfir - Источники, конфигурация и способы обнаружения вредоносной активности с помощью Microsoft Sysmon.
    • sysmon-config - Шаблон файла конфигурации Sysmon с качественной трассировкой событий по умолчанию

    Проверки безопасности Active Directory (автор: Sean Metcalf - @Pyrotek3)

    Общие рекомендации

    • Управление локальными паролями администраторов (LAPS).
    • Внедрить режим RDP Restricted Admin (при необходимости).
    • Удалить неподдерживаемые ОС из сети.
    • Мониторинг запланированных задач на чувствительных системах (DC и т.д.).
    • Обеспечить регулярную смену и безопасное хранение паролей OOB (DSRM).
    • Использовать SMB v2/v3+
    • Пароли учетных записей по умолчанию: администратора домена и KRBTGT — менять ежегодно, а также при увольнении администратора AD.
    • Удалить ненужные доверительные отношения и включить фильтрацию SID по мере необходимости.
    • Для всех аутентификаций в домене (по возможности) установить: "Отправлять только ответ NTLMv2, отказывать LM и NTLM".
    • Заблокировать доступ в интернет для DC, серверов и всех административных систем.

    Защита учетных данных администраторов

    • Никакие учетные записи пользователей или компьютеров не должны входить в группы администраторов.
    • Убедиться, что все административные учетные записи являются "чувствительными и не могут быть делегированы".
    • Добавить административные учетные записи в группу "Protected Users" (требуются контроллеры домена Windows Server 2012 R2, уровень функциональности домена 2012R2 для защиты домена).
    • Отключить все неактивные административные учетные записи и удалить их из привилегированных групп.

    Защита учетных данных администраторов AD

    • Ограничить членство в группах администраторов AD (DA, EA, Schema Admins и т.д.) и использовать только пользовательские группы делегирования.
    • «Многоуровневое» администрирование, снижающее последствия кражи учетных данных.
    • Обеспечить вход администраторов только на утвержденные административные рабочие станции и серверы.
    • Использовать временное членство в группах для всех административных учетных записей.

    Защита учетных данных служебных учетных записей

    • Ограничить доступ системами того же уровня безопасности.
    • Использовать "(Group) Managed Service Accounts" (или пароль длиной более 20 символов) для снижения риска кражи учетных данных (kerberoast).
    • Внедрить FGPP (уровень функциональности домена >=2008) для повышения требований к паролям для служебных учетных записей и администраторов.
    • Ограничения входа — предотвратить интерактивный вход и ограничить возможность входа только на определенные компьютеры.
    • Отключить неактивные служебные учетные записи и удалить их из привилегированных групп.

    Защита ресурсов

    • Сегментировать сеть для защиты административных и критически важных систем.
    • Развернуть IDS для мониторинга внутренней корпоративной сети.
    • Сетевые устройства и OOB-управление должны находиться в отдельной сети.

    Защита контроллеров домена

    • Запускать только программное обеспечение и службы, необходимые для поддержки AD.
    • Минимальное количество групп (и пользователей) с правами администратора/входа на DC.
    • Убедиться, что исправления применяются до запуска DCPromo (особенно MS14-068 и другие критические обновления).
    • Проверять запланированные задачи и скрипты.

    Защита рабочих станций (и серверов)

    • Быстрое установка исправлений, особенно для уязвимостей повышения привилегий.
    • Развернуть пакет обратного портирования безопасности (KB2871997).
    • Установить значение реестра Wdigest равным 0 (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\Wdigest
    • Развернуть механизм белых списков на рабочих станциях (Microsoft AppLocker) для блокировки выполнения кода в пользовательских папках — домашнем каталоге и пути профиля.
    • Развернуть технологию изоляции приложений на рабочих станциях (EMET) для снижения риска эксплуатации уязвимостей памяти приложений (0-day).

    Журналирование

    • Включить расширенное аудирование
    • "Аудит: принудительно переопределять параметры подкатегорий политики аудита (Windows Vista или более поздняя версия) для переопределения параметров категорий политики аудита"
    • Включить журналирование модулей PowerShell ("*") и пересылать журналы на центральный сервер журналов (WEF или другой метод).
    • Включить журналирование процессов CMD и его расширение (KB3004375), а также пересылку журналов на центральный сервер.
    • Использовать SIEM или эквивалентную систему для централизации как можно большего объема данных журналов.
    • Система анализа поведения пользователей для углубленного понимания активности пользователей (например, Microsoft ATA).

    Проверки для специалистов по безопасности

    • Определить, кто имеет права администратора AD (домен/лес).
    • Определить, кто может входить на контроллеры домена (и иметь права администратора в виртуальной среде, размещающей виртуальные DC).
    • Сканировать домены Active Directory, подразделения, AdminSDHolder и групповые политики на наличие неподобающих пользовательских разрешений.
    • Убедиться, что администраторы AD (например, Domain Admins) защищают свои учетные данные, не входя в ненадежные системы (рабочие станции).
    • Ограничить права служебных учетных записей, которые в настоящее время имеют права DA (или эквивалентные).

    Важные обновления безопасности

    CVEНазваниеОписаниеСсылка
    CVE-2020-1472Уязвимость повышения привилегий в NetlogonУязвимость повышения привилегий возникает, когда злоумышленник устанавливает уязвимое защищенное канальное соединение Netlogon с контроллером домена, используя протокол Netlogon Remote Protocol (MS-NRPC). Злоумышленник, успешно воспользовавшийся уязвимостью, может запустить специально созданное приложение на устройстве в сети.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Уязвимость подмены NTLM в WindowsУязвимость подмены существует в Microsoft Windows, когда злоумышленник, действующий по схеме "человек посередине", может успешно обойти защиту MIC (Message Integrity Check) NTLM. Также известна как "Уязвимость подмены NTLM в Windows".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Уязвимость повышения привилегий в Active DirectoryУязвимость повышения привилегий существует в доверительных отношениях лесов Active Directory из-за настройки по умолчанию, которая позволяет злоумышленнику в доверяющем лесу запросить делегирование TGT для учетной записи из доверенного леса. Также известна как "Уязвимость повышения привилегий в Active Directory".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708Уязвимость удаленного выполнения кода в службах удаленных рабочих столовУязвимость удаленного выполнения кода существует в службах Remote Desktop Services (ранее называвшихся Terminal Services), когда неаутентифицированный злоумышленник подключается к целевой системе с помощью RDP и отправляет специально созданные запросы. Также известна как "Уязвимость удаленного выполнения кода в службах удаленных рабочих столов".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Уязвимость повышения привилегий в Microsoft Exchange ServerУязвимость повышения привилегий существует в Microsoft Exchange Server. Данная уязвимость затрагивает Microsoft Exchange Server.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518

    Обнаружение

    АтакаИдентификатор события
    Перечисление учетных записей и групп4798: Было перечислено членство пользователя в локальной группе
    4799: Было перечислено членство в локальной группе с поддержкой безопасности
    AdminSDHolder4780: ACL был установлен для учетных записей, являющихся членами групп администраторов
    Kekeo4624: Вход учетной записи
    4672: Вход администратора
    4768: Запрос билета TGS Kerberos
    Silver Ticket4624: Вход учетной записи
    4634: Выход из системы учетной записи
    4672: Вход администратора
    Golden Ticket4624: Вход учетной записи
    4672: Вход администратора
    PowerShell4103: Журналирование блоков скриптов
    400: Жизненный цикл обработчика
    403: Жизненный цикл обработчика
    4103: Журналирование модулей
    600: Жизненный цикл поставщика
    DCShadow4742: Учетная запись компьютера была изменена
    5137: Был создан объект службы каталогов
    5141: Был удален объект службы каталогов
    4929: Был удален контекст именования исходного реплики Active Directory
    Skeleton Keys4673: Была вызвана привилегированная служба
    4611: Доверенный процесс входа был зарегистрирован в Local Security Authority
    4688: Был создан новый процесс
    4689: Был завершен новый процесс
    PYKEK MS14-0684672: Вход администратора
    4624: Вход учетной записи
    4768: Запрос билета TGS Kerberos
    Kerberoasting4769: Был запрошен билет Kerberos
    S4U2Proxy4769: Был запрошен билет Kerberos
    Боковое перемещение4688: Был создан новый процесс
    4689: Процесс был завершен
    4624: Учетная запись успешно вошла в систему
    4625: Учетной записи не удалось войти в систему
    DNSAdmin770: DLL-плагин DNS-сервера был загружен
    541: Параметр serverlevelplugindll в области . был установлен на <путь к dll>
    150: DNS-сервер не смог загрузить или инициализировать DLL-плагин
    DCSync4662: Над объектом была выполнена операция
    Подбор паролей4625: Учетной записи не удалось войти в систему
    4771: Предварительная аутентификация Kerberos не удалась
    4648: Была предпринята попытка входа с использованием явных учетных данных
    • Обнаружение и смягчение компрометаций Active Directory
    • Active Directory: тактическая изоляция для сдерживания доминирования домена
    • Полная компрометация идентификации: уроки DART по защите Active Directory
    • Как управлять изменениями в безопасных каналах Netlogon, связанными с CVE-2020-1472
    • Защита Active Directory: проведение аудита безопасности Active Directory
    • КОНТРОЛЬНЫЙ СПИСОК ОЦЕНКИ БЕЗОПАСНОСТИ ACTIVE DIRECTORY
    • Стратегии ASD по смягчению инцидентов кибербезопасности
    • Сокращение поверхности атаки Active Directory
    • Изменения в делегировании билета предоставления билетов (TGT) между довериями в Windows Server (версия AskPFEPlat)
    • ADV190006 | Руководство по смягчению уязвимостей неограниченного делегирования
    • ADV190023 | Руководство Microsoft по включению привязки канала LDAP и подписи LDAP
    • Active Directory: полная коллекция для чтения
    • Советы и рекомендации по усилению безопасности
    • Защита контроллеров домена для повышения безопасности Active Directory
    • Защита рабочих станций Windows: разработка безопасного базового уровня
    • Внедрение безопасных административных хостов
    • Управление привилегированным доступом для служб домена Active Directory
    • Awesome Windows Domain Hardening
    • Рекомендации по защите Active Directory
    • Введение в методологию устойчивости к противнику — Часть первая
    • Введение в методологию устойчивости к противнику — Часть вторая
    • Смягчение атак Pass-the-Hash и других краж учетных данных, версия 2
    • Руководство по настройке для реализации безопасного базового уровня хоста DoD для Windows 10 и Windows Server 2016
    • Мониторинг Active Directory на наличие признаков компрометации
    • Обнаружение бокового перемещения путем отслеживания журналов событий
    • Защита от золотых билетов Kerberos: смягчение атак Pass-the-Ticket в Active Directory
    • Обзор «Рекомендаций по защите Active Directory» от Microsoft
    • Ключи от королевства: ограничение администраторов Active Directory
    • Защита привилегированных учетных записей AD с помощью пяти бесплатных средств контроля
    • Наиболее распространенные проблемы безопасности Active Directory и способы их устранения
    • Руководство по пересылке событий
    • Посадка Красного леса: улучшение AD на пути к ESAE
    • Обнаружение активности Kerberoasting
    • Рекомендации по безопасности для доверительных отношений
    • Руководство по подозрительной активности Advanced Threat Analytics
    • Защита от золотых билетов Kerberos
    • Руководство по смягчению кражи учетных данных в Windows 10
    • Обнаружение атак Pass-The-Ticket и Pass-The-Hash с помощью простых команд WMI
    • Пошаговое развертывание решения Microsoft для паролей локального администратора
    • Рекомендации по безопасности Active Directory
    • Наконец, развертывание и аудит LAPS с помощью Project VAST, часть 1 из 2
    • События журнала безопасности Windows
    • Стенограмма выступления BSidesCharm: обнаружение неуловимого — охота за угрозами в Active Directory
    • Предотвращение атак Mimikatz
    • Понимание «Красного леса» — трехуровневый ESAE и альтернативные способы защиты привилегированных учетных данных
    • Защита сервера федерации Microsoft Active Directory (ADFS)
    • Рекомендации по Azure AD и ADFS: защита от атак перебором паролей
    • Чтение AD: резервное копирование и аварийное восстановление Active Directory
    • Десять методов внедрения процессов: технический обзор распространенных и актуальных методов внедрения процессов
    • Охота за атаками .NET в памяти
    • Обзор Mimikatz, защита и обнаружение
    • Исследование Trimarc: обнаружение перебора паролей с помощью аудита событий безопасности
    • Охота за обходом сканирования памяти Gargoyle
    • Планирование и начало процесса развертывания Windows Defender Application Control
    • Предотвращение бокового перемещения с помощью групп сетевого доступа
    • Как перейти от реагирования к охоте с помощью Sysinternals Sysmon
    • Руководство по пересылке событий Windows
    • Стратегии смягчения угроз: часть 2 — технические рекомендации и информация
    • Современное усиление: уроки, извлеченные при усилении приложений и служб
    • ITSP.70.012 Руководство по усилению Microsoft Windows 10 Enterprise
    • Советы синей команды
    • Руководство по технической реализации безопасности домена Active Directory (STIG)
    • Руководство по тестированию безопасности Active Directory - v2.0
    • Рекомендации по защите служб федерации Active Directory
    • Наиболее распространенные локальные уязвимости и неправильные конфигурации
    • Службы сертификации Active Directory: современные пути атак, смягчение и усиление

    License

    CC0

    Насколько это возможно по закону, Rahmat Nurfauzi "@infosecn1nja" отказывается от всех авторских и смежных прав на эту работу.

    Скачать инструмент
    CVE-2017-0143Уязвимость удаленного выполнения кода в Windows SMBСервер SMBv1 в Microsoft Windows Vista SP2; Windows Server 2008 SP2 и R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold и R2; Windows RT 8.1; Windows 10 Gold, 1511 и 1607; Windows Server 2016 позволяет удаленным злоумышленникам выполнять произвольный код через специально созданные пакеты. Также известна как "Уязвимость удаленного выполнения кода в Windows SMB". Эта уязвимость отличается от описанных в CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 и CVE-2017-0148.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Уязвимость понижения протокола SAM и LSAD в WindowsРеализации протоколов SAM и LSAD в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold и R2, Windows RT 8.1, Windows 10 Gold и 1511 не должным образом устанавливают канал RPC, что позволяет злоумышленникам, работающим по схеме "человек посередине", выполнять атаки понижения протокола и выдавать себя за пользователей, изменяя поток данных между клиентом и сервером. Также известна как "Уязвимость понижения протокола SAM и LSAD в Windows" или "BADLOCK".https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Уязвимость в Kerberos, позволяющая повысить привилегии (3011780)Центр распространения ключей Kerberos (KDC) в Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 позволяет удаленным аутентифицированным пользователям домена получать права администратора домена через поддельную подпись в билете; данная уязвимость активно эксплуатировалась в ноябре 2014 года. Также известна как "Уязвимость контрольной суммы Kerberos".https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812Уязвимость в параметрах групповой политики, позволяющая повысить привилегииРеализация групповой политики в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 не должным образом обрабатывает распространение паролей, что позволяет удаленным аутентифицированным пользователям получать конфиденциальные учетные данные и, как следствие, получать привилегии, используя доступ к общей папке SYSVOL. Данная уязвимость активно эксплуатировалась в мае 2014 года. Также известна как "Уязвимость повышения привилегий через пароль в параметрах групповой политики".https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati