
Небольшой инструмент, созданный для поиска и исправления распространённых ошибок конфигурации в службах сертификации Active Directory.
_ _____ _______ _ _ _______ _______ _____ _______ _ _
| | | | |____/ |______ | | | | | |_____|
|_____ |_____| |_____ | \_ ______| | | | __|__ | | |
.--. .--. .--.
/.-. '----------. /.-. '----------. /.-. '----------.
\'-' .---'-''-'-' \'-' .--'--''-'-' \'-' .--'--'-''-'
'--' '--' '--'
Небольшой инструмент для поиска и исправления распространённых ошибок конфигурации в службах сертификации Active Directory.
Откройте консоль PowerShell и установите Locksmith из PowerShell Gallery:
Install-Module -Name Locksmith -Scope CurrentUser
Скачать и использовать модуль без установки
Unblock-File .\Locksmith.zip # if necessary to unblock the download
Expand-Archive .\Locksmith.zip
Import-Module .\Locksmith\Locksmith.psd1
Invoke-Locksmith
Скачать автономный скрипт без модуля
Unblock-File .\Invoke-Locksmith.zip
Expand-Archive .\Invoke-Locksmith.zip -DestinationPath .\
.\Invoke-Locksmith.ps1
При запуске Invoke-Locksmith можно выбрать один из нескольких режимов. Также можно использовать параметр Scans, чтобы выбрать, какие проверки выполнять.
Запуск Invoke-Locksmith.ps1 без параметров или с параметром -Mode 0 выполнит сканирование текущего леса Active Directory и выведет все обнаруженные проблемы AD CS в консоль в формате Table.
# Module Syntax
Invoke-Locksmith
# Script Syntax
.\Invoke-Locksmith.ps1
Пример вывода для режима 0: https://github.com/jakehildreth/Locksmith/blob/main//Docs/Examples/Mode0.md
Этот режим сканирует текущий лес и выводит все обнаруженные проблемы AD CS и возможные способы их устранения в консоль в формате List.
# Module Syntax
Invoke-Locksmith -Mode 1
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 1
Пример вывода для режима 1: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode1.md
Режим 2 Locksmith сканирует текущий лес и выводит все обнаруженные проблемы AD CS в файл ADCSIssues.CSV в текущем рабочем каталоге.
# Module Syntax
Invoke-Locksmith -Mode 2
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 2
Пример вывода для режима 2: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode2.md
В режиме 3 Locksmith сканирует текущий лес и выводит все обнаруженные проблемы AD CS и примеры исправлений в файл ADCSRemediation.CSV в текущем рабочем каталоге.
# Module Syntax
Invoke-Locksmith -Mode 3
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 3
Пример вывода для режима 3: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode3.md
Режим 4 — это «кнопка простоты». Запуск Locksmith в режиме 4 выявит все неверные конфигурации и предложит исправить каждую проблему. При любом возможном влиянии на работу Locksmith предупредит вас.
# Module Syntax
Invoke-Locksmith -Mode 4
# Script Syntax
.\Invoke-Locksmith.ps1 -Mode 4
Пример вывода для режима 4: https://github.com/jakehildreth/Locksmith/blob/main/Docs/Examples/Mode4.md
Используйте параметр -Scans, чтобы выбрать, какие уязвимости сканировать. Допустимые значения: All, Auditing, ESC1, ESC2, ESC3, ESC4, ESC5, ESC6, ESC7, ESC8, ESC9, ESC11, ESC13, ESC15, EKEUwu, или . Параметр выводит интерактивный список, позволяющий выбрать одну или несколько проверок.
# Run all scans
Invoke-Locksmith -Scan All
# Prompt the user for a list of scans to select
Invoke-Locksmith.ps1 -Scans PromptMe
# Scan for ESC1 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1
# Scan for ESC1, ESC2, and ESC8 vulnerable paths
Invoke-Locksmith.ps1 -Scans ESC1,ESC2,ESC8
Для сообщений об уязвимостях см. Политику безопасности. По вопросам использования и поддержки обращайтесь к разделу Поддержка.
Спасибо, что используете Locksmith! 💜
ESC16PromptMePromptMe