
Охотьтесь умнее, охотьтесь упорнее
Превращайте журналы аутентификации Windows в практические выводы по безопасности с помощью расширенного обнаружения угроз и интерактивных визуализаций
ADTrapper — это комплексная платформа анализа безопасности, предназначенная для специалистов по кибербезопасности для анализа журналов аутентификации Windows Active Directory. Платформа обеспечивает расширенное обнаружение угроз, анализ аномалий и интерактивные визуализации, помогающие выявлять и расследовать инциденты безопасности.
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# Copy the example environment file
cp env.example .env
# (Optional) Generate a secure password for production
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# Option 1: Use the deployment script (recommended)
./deploy.sh
# Option 2: Manual startup
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Аутентификация не требуется — начинайте загружать журналы немедленно!
Используйте встроенный сценарий PowerShell для сбора журналов аутентификации. Запускайте от имени администратора для полного доступа:
# Show help and all options
Get-Help .\capture.ps1 -Detailed
# Basic collection (last 24 hours)
.\capture.ps1
# Extended collection with AD enrichment
.\capture.ps1 -Hours 48 -EnrichWithAD
# Include AD CS certificate events (for ADCS attack detection)
.\capture.ps1 -ADCS -EnrichWithAD
# Full collection with raw CA database analysis (CA servers only)
# WARNING: This stops the Certificate Authority service temporarily!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# Export as CSV instead of JSON
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
| Flag | Описание |
|---|---|
-Hours | Диапазон времени для сбора (по умолчанию: 24, макс.: 8760) |
-OutputPath | Путь к выходному файлу (по умолчанию: .\adtrapper_events.json) |
-Format | Формат вывода: json или csv |
-EnrichWithAD | Добавить контекст пользователя (отдел, группы, привилегии) |
-ADCS | Собирать события AD CS для обнаружения атак на сертификаты |
-RawDatabase | Глубокий анализ ESC1 через базу данных ЦС (требуется подтверждение) |
События аутентификации:
События AD CS (с параметром -ADCS):
События SMB:
ADTrapper поддерживает данные SharpHound для всестороннего анализа AD:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
Загрузите полученный ZIP-файл в ADTrapper для автоматического анализа.
# View status
docker compose ps
# View logs
docker compose logs -f app
docker compose logs -f database
# Restart services
docker compose restart
# Stop services
docker compose down
# Fresh deployment (WARNING: deletes all data)
./deploy-fresh.sh
# Backup
docker compose exec database pg_dump -U postgres postgres > backup.sql
# Restore
docker compose exec -T database psql -U postgres postgres < backup.sql
Все доступные параметры см. в env.example:
| Variable | Default | Описание |
|---|---|---|
POSTGRES_PASSWORD | postgres | Пароль базы данных |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | URL REST API |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | URL приложения |
NODE_ENV | development | Режим окружения |
Таблицы базы данных не найдены (ошибки 500):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
Конфликты портов:
lsof -i :3000
lsof -i :54325
Приложение не отвечает:
docker compose logs app
docker compose restart
Для production-развёртывания:
POSTGRES_PASSWORD в файле .envМы приветствуем ваш вклад:
Apache License 2.0 — см. файл LICENSE
Создана специалистами по безопасности для специалистов по безопасности
ADTrapper — продвигая анализ безопасности Active Directory