Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ad-autopwn — Автоматизированная цепочка атак на Active Directory от нулевой аутентификации до Domain Admin. Объединяет 25+ техник, включая Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync и эксплойты отражения Synacktiv 2026. Только для авторизованного пентеста. | Kitploit
Инструменты/GitHubGitHub/jonaslejon/ad-autopwn
Повышение привилегийРазведкаСканеры уязвимостейЭксплуатацияЛатеральное перемещениеПост-эксплуатацияТестирование на ПроникновениеКомандование и УправлениеRed TeamingРазработка Полезной Нагрузки
GitHubjonaslejon/ad-autopwn
37671 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ad-autopwn

Автоматизированная цепочка атак на Active Directory от нулевой аутентификации до Domain Admin. Объединяет 25+ техник, включая Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync и эксплойты отражения Synacktiv 2026. Только для авторизованного пентеста.

Репозиторий

AD AutoPwn

Без аутентификации до Domain Admin — автоматизированная цепочка атак на Active Directory

Полностью автоматизированный инструмент для тестирования на проникновение, который объединяет более 25 техник атак для компрометации сред Active Directory. Разработан для авторизованных оценок безопасности.

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zero-Auth to Domain Admin — Attack Chain
    Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI

Возможности

Обнаружение пользователей и учётных данных до аутентификации (ноль учётных данных)

  • kerbrute — перечисление пользователей KRB-AS-REQ (без риска блокировки)
  • CLDAP NetLogon ping — перечисление имён пользователей (без риска блокировки)
  • AS-REP roast всех кандидатов (бесплатные хэши для учётных записей с DONT_REQ_PREAUTH)
  • pre2k автотест (машины с режимом совместимости Windows 2000 и паролями по умолчанию)
  • Спрей одним паролем (с учётом блокировки, опционально через --spray-password)

Атаки уровня Layer-2 / пассивные атаки без аутентификации

  • Пассивный перехват сетевого трафика — обнаружение WPAD, WSUS, PXE, LLMNR, DHCPv6, TFTP, SCCM ProxyDHCP
  • ARP-спуфинг + NTLM relay — перехват и взлом NTLMv2-хэшей
  • WPAD-отравление — перехват DNS через IPv6 mitm6 / Responder
  • WSUS relay — перехват NTLM-аутентификации Windows Update (порт 8530/8531)
  • Кража учётных данных PXE-загрузки — извлечение учётных данных из загрузочных образов через TFTP/WIM
  • Сброс файлов для кражи NTLM — файлы .library-ms / .theme / .url на доступных для записи ресурсах
  • WebDAV-принуждение — WebClient HTTP → LDAP relay (обход подписи SMB)
  • DHCP-принуждение — relay учётной записи машины DHCP-сервера

Обход через отражение аутентификации (Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN — отражение Kerberos AP-REQ (автоматически срабатывает через авто-действие BloodHound)
  • CVE-2026-24294 LPE — отражение SMB на произвольном TCP-порту (Win11 24H2 / Server 2025 до марта 2026)
  • CVE-2026-26128 LPE — Kerberos loopback через Unicode-SPN
  • Unicode-SPN fallback, когда путь CVE-2025-33073 закрыт патчем

Сбор учётных данных (после аутентификации)

  • Kerberoasting — извлечение и автовзлом SPN-хэшей (режим hashcat 13100/19700)
  • AS-REP Roasting — взлом учётных записей без предварительной аутентификации (режим hashcat 18200)
  • Timeroast — SNTP-MS хэши с любой машины, входящей в домен (режим hashcat 31300)
  • Восстановление паролей LAPS + атрибут userPassword в LDAP + пароли, утёкшие в description (добываются батареей обогащения nxc)
  • Кража SCCM NAA — извлечение учётных данных Network Access Account через sccmhunter

Графовые цепочки атак (BloodHound)

  • bloodhound-python -c All — сбор данных + анализ ZIP
  • Находки высокой ценности — Domain/Enterprise/Schema Admins, Kerberoastable, AS-REP roastable, неограниченная делегация, входящий RBCD, LAPS, AdminCount
  • Анализ применимых рёбер — замыкание контролируемых субъектов (вы + транзитивные членства в группах) → рёбра ACE, где вы являетесь субъектом: WriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePassword
  • Цепочка авто-действий — автоматически запускает подходящие примитивы:
    • WriteSPN → апгрейд до ghost-SPN (CVE-2025-58726)
    • AddKeyCredentialLink → shadow credentials → PKINIT → NT-хэш
    • GenericAll / WriteAccountRestrictions на компьютере → цепочка RBCD → административный TGS

Примитивы повышения привилегий

  • Эксплуатация AD CS — ESC1-ESC16 через certipy (автоперечисление + эксплуатация)
    • ESC8 (relay на web-enrollment)
    • ESC9/ESC10 UPN-swap (обход CVE-2022-26923)
    • ESC4 изменение шаблона + эксплуатация + восстановление (cwd-safe)
    • Перечисление Certihound с запасным вариантом certipy (аутентификация по NT-хэшу)
  • Shadow Credentials — msDS-KeyCredentialLink через ntlmrelayx или pywhisker
  • RBCD abuse — Resource-Based Constrained Delegation (addcomputer + S4U2Self + S4U2Proxy)
  • Оркестратор цепочки RBCD+KCD — полный WriteSPN → ghost-SPN → RBCD → S4U2Proxy → переписывание -altservice за одну фазу
  • Переписывание TGS sname (обход ограничения протокола KCD в стиле tgssub) — отдельно или встроенно через -altservice
  • Dollar Ticket — автоматический повтор KDC с суффиксом $ при поиске субъекта → TGT для Linux-пользователя через автоматически создаваемую учётную запись машины <user>$ → GSSAPI SSH
  • Злоупотребление GPO — pyGPOAbuse запланированная задача от имени SYSTEM

Компрометация домена

  • DCSync — полный дамп хэшей домена через impacket-secretsdump
  • DPAPI backup key — извлечение доменного DPAPI-ключа для офлайн-расшифровки учётных данных
  • Обход AppLocker — LOLBins (mshta, certutil, regsvr32, и т.д.) + доставка подписанных обновлений WSUS
  • WSUS update injection — внедрение вредоносных обновлений Windows через wsuks

Добыча после эксплуатации

  • Сбор командной строки процессов — Get-CimInstance Win32_Process через nxc -x; regex-поиск паролей в mysql/sqlcmd/runas/KeePass/флагах в стиле --password
  • Обнаружение и взлом хранилищ KeePass — поиск *.kdbx в C:\Users, скачивание через smbclient, keepass2john | hashcat -m 13400

Использование

root@kitploit:~
# Fully automated — zero-cred chain (auto-discovers everything)
sudo ./ad-autopwn.py

# With credentials — full chain
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# AWS / VPC labs (Layer 2 attacks blocked) — auto-discovery still works
sudo ./ad-autopwn.py --no-arp --no-wpad

# Pre-auth credential discovery (lockout-safe)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# BloodHound graph collection + automatic high-value analysis
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — TGT for 'root' via auto-created root$ machine acct
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# RBCD+KCD chain — full ghost-SPN + RBCD + altservice rewrite, one shot
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# AppLocker bypass
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# Dry run (print every command, run nothing — even background processes)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

Доступные фазы

Зависимости

APT (Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Git-репозитории (клонировать в /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Пакеты Pipx

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

Прочие бинарники

  • kerbrute — загрузите последний бинарник с https://github.com/ropnop/kerbrute/releases — установите в /usr/local/bin/
  • userenum-cldap — сопутствующий перечислитель CLDAP NetLogon-ping (находится в этом репозитории как userenum-cldap.py; установите в /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools (рантайм-зависимость для перечисления CLDAP)

Быстрая установка (все зависимости на Kali)

root@kitploit:~
# APT packages
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# All required repos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Python deps for repos that need them
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pipx packages
pipx install coercer
pipx install wsuks --system-site-packages

# kerbrute (ropnop) binary
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# CLDAP userenum runtime dep
sudo pip3 install --break-system-packages asn1tools

# userenum-cldap companion script (this repo)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn itself
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

check_prerequisites() запускается в начале каждого вызова и выводит зелёный ✅ / жёлтый ⚠️ статус для каждого инструмента, которого касается скрипт, с подсказками по установке для всего недостающего.

Протестировано на

  • GOAD-Light (Game of Active Directory, Orange Cyberdefense) на AWS eu-west-1 — полное покрытие фаз v4.10.0 проверено от начала до конца. Автообнаружение на AWS теперь работает буквально с одним --no-arp --no-wpad (всё остальное — интерфейс, IP атакующего, домен, IP DC, FQDN DC — автоматически определяется через сканирование подсети + dig с запасным вариантом на @<dc_ip>).
  • Цепочка авто-действий BloodHound проверена на каноническом ребре stannis.baratheon → GenericAll → KINGSLANDING$: от одного низкопривилегированного аккаунта до административного TGS на DC за 5 секунд.
  • DCSync извлёк 20 учётных данных, включая krbtgt, — создание золотого билета возможно.

Безопасность

  • --dry-run выводит каждую команду (обычные и фоновые) без выполнения — не запустит ARP-спуферы, mitm6, Responder или ntlmrelayx.
  • Изменения шаблонов ESC4 обёрнуты в try/finally с os.chdir, чтобы восстановление попадало в нужный каталог при любом пути завершения.
  • Цепочки AD CS / RBCD / ghost-SPN пытаются очистить внедрённые записи после завершения (DNS-записи, UAC-биты Trusted-For-Delegation, ghost-SPN). Созданные вами учётные записи машин остаются в AD — смотрите заметки оператора в выводе запуска для команд очистки.
  • --no-cleanup сохраняет всё для криминалистического анализа.

Отказ от ответственности

Только для авторизованного тестирования на проникновение и исследований в области безопасности.

Этот инструмент предназначен для использования специалистами по безопасности в ходе авторизованных работ. Несанкционированный доступ к компьютерным системам незаконен. Всегда получайте письменное разрешение перед началом тестирования.

Автор

Triop AB — https://triop.se

Лицензия

MIT

Скачать инструмент
ФазаАутентификацияОписание
fullопциональноПолная автоматизированная цепочка (автоопределение с учётными данными или без)
sniffнетПассивное обнаружение L2-трафика
discoverнетkerbrute + CLDAP + AS-REP + pre2k + (опционально) спрей
arpнетARP-спуфинг + перехват NTLM
wpadнетWPAD/LLMNR-отравление (mitm6 / Responder)
wsusнетWSUS NTLM relay
pxeнетКража учётных данных PXE-загрузки
enumдаПеречисление целей (цели relay, неограниченная делегация, хосты WebClient)
enrichдаБатарея из 13 модулей nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + автоматический потребитель
bloodhoundдаbloodhound-python -c All + анализ + цепочки авто-действий
roastдаKerberoast + AS-REP Roast
adcsдаЭксплуатация AD CS (ESC1-ESC16)
sccmдаКража учётных данных SCCM NAA
exploitдаЭксплуатация NTLM reflection / coercion на конкретной цели
dcsyncда (DA)Дамп хэшей домена
lootдаСбор командной строки процессов + поиск/взлом KeePass
tgs-rewriteнетОфлайн-переписывание sname в ccache (KCD bypass в стиле tgssub)
dollar-ticketдаАтака повтора KDC с суффиксом $ (цель Linux GSSAPI)
rbcd-kcdдаПолный оркестратор цепочки RBCD+KCD (WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpportдаПримитив LPE CVE-2026-24294 (SMB-on-tcpport)
reflect-loopbackдаПримитив LPE CVE-2026-26128 (Kerberos loopback через Unicode SPN)
kerb-reflectдаОтражение AP-REQ CVE-2025-58726 ghost-SPN