
Тактический оператор идентификации для Linux и гибридного Active Directory
Триаж Linux Active Directory для ИИ-агентов программирования. Сначала протокол, ноль шума.
Быстрый старт • Двухдвижковая архитектура • Эмпирическая проверка в живой лаборатории • Демо-видео • Лестница решений • До и после • Инструменты и использование • Настройка агента • Происхождение и благодарности
Tanuki на 100% готов к работе сразу. Одна команда устанавливает унифицированный CLI и настраивает навыки ИИ-агента для Claude Code, Cursor и Google Antigravity:
curl -sSL https://raw.githubusercontent.com/Mafifrizi/tanuki/main/install.sh | bash
irm https://raw.githubusercontent.com/Mafifrizi/tanuki/main/install.ps1 | iex
# Pipx (Isolated CLI environment)
pipx install git+https://github.com/Mafifrizi/tanuki.git
# Local repository install
pip install .
# Note for Linux (Kali, Debian, Ubuntu): If ~/.local/bin is not in your PATH:
export PATH="$HOME/.local/bin:$PATH"
# Rust binary install
cargo install --path crates/tanuki-cli
Проверьте установку:
# Direct CLI binary or universal Python module
tanuki --version
python3 -m tanuki --version
tanuki doctor
tanuki ladder
tanuki triage KRB_AP_ERR_SKEW
Tanuki поставляется с двумя взаимодополняющими реализациями:
crates/tanuki-cli): Основной высокопроизводительный движок для рабочих станций операторов, конвейеров проверки безопасности CI/CD и автономного развёртывания. Компилируется в единый статический бинарный файл с #![forbid(unsafe_code)], без внешних зависимостей и временем выполнения менее 2 миллисекунд.scripts/): Набор скриптов без зависимостей, использующий только стандартную библиотеку Python (struct, io, sys). Работает непосредственно на удалённых целевых системах, где размещение скомпилированных бинарных файлов запрещено или отслеживается средствами обнаружения на конечных точках.Оба движка используют идентичную схему JSON и спецификацию парсинга.
Все парсеры протоколов, средства диагностики и рабочие процессы CLI эмпирически проверены в живых виртуализированных лабораторных средах:
DC01.lab.local, IP: 192.168.56.106)kraii@kraiiandreyy, IP: 192.168.56.105)📺 Смотреть демонстрационное видео: youtu.be/wqZRYmEn0eY — полный операционный проход по всему стеку в живой доменной инфраструктуре.
Визуальная проверка полного операционного жизненного цикла из 3 актов в живой доменной инфраструктуре:
| Акт | Среда | Задачи и проверенные примитивы |
|---|---|---|
| Акт 1: Настройка контроллера домена | Windows Server 2022 (DC01) | Обнаружение домена (nltest), аудит SPN (setspn) и экспорт бинарного keytab с AES-256 по RFC 4120 (ktpass, KVNO 9). |
| Акт 2: Непривилегированный оператор Linux | Kali Linux 2024 (Naga) | Пассивная диагностика (tanuki doctor), аудит дерева по RFC 4120 (tanuki keytab), синтез конфигурации без root (tanuki config), получение TGT через нативный ctypes (tanuki auth), проверка работоспособности билета (tanuki doctor) и триаж протокола (tanuki triage). |
| Акт 3: Верификация замкнутого цикла | Windows Server 2022 (DC01) | Audit Success события безопасности контроллера домена Event ID 4768 для tanuki-nhi с исходным IP-адресом клиента 192.168.56.105. |
DC01)Официальный экспорт бинарного keytab по RFC 4120 на контроллере домена для сервисной учётной записи LAB\tanuki-nhi с современным AES-256 (aes256-cts-hmac-sha1-96, KVNO 9):
Naga)tanuki doctor)Пассивная предполётная диагностика работоспособности без отправки пакетов, выполняющаяся за 0.96 мс, точно определяющая неконфигурированное состояние, отсутствующие keytab и неактивные кэши билетов:
tanuki keytab)Разбирает бинарные структуры keytab, извлекает принципалы AES-256, отображает иерархические деревья принципалов, проверяет KVNO 9 и предоставляет автоматические рекомендации по kinit:
tanuki config)Генерирует локальный файл конфигурации Kerberos (/tmp/lab_krb5.conf), обеспечивающий соблюдение соглашений о верхнем регистре realm из RFC 4120 § 6.1, прямую маршрутизацию к KDC по IP без DNS и устойчивость к рассинхронизации часов гипервизора:
tanuki auth)