Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
nebulousAD — NebulousAD — инструмент автоматизированного аудита учётных данных. | Kitploit
Инструменты/GitHubGitHub/nuid/nebulousad
Взлом паролейАтаки на ПаролиАнализ уязвимостейУправление идентификацией и доступом (IAM)АутентификацияБезопасность APIArchived
GitHubnuid/nebulousad

nebulousAD

NebulousAD — инструмент автоматизированного аудита учётных данных.

Репозиторий
1522066 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

⚠️ Примечание для пользователей NebulousAD

Начиная с 14 апреля NuID больше не будет размещать API NebulousAD, с которым взаимодействует этот код. Будучи небольшой командой разработчиков, мы поняли, что не можем активно поддерживать, отслеживать и разрабатывать одновременно портал NebulousAD и наш Портал разработчика по аутентификации.

Код для проверки паролей Active Directory на предмет утечек из публичных баз скомпрометированных учётных данных продолжит жить в этом репозитории, и в ближайшие месяцы мы учтём все отличные отзывы, полученные во время работы с NebAD, чтобы предоставить бесшовный сервис чёрных списков паролей вместе с нашим API аутентификации. Так что следите за обновлениями!

Мы ценим ваше участие и отзывы в прошлом и ждём от вас обращений в будущем. Если у вас есть вопросы о NebAD, NuID или любой теме, связанной с цифровой идентификацией, не стесняйтесь обращаться к нам.

До скорого! — команда NuID

NebulousAD

Быстрые ссылки

  • О проекте
  • Будущие релизы
  • Установка
  • Использование
  • REST API Nebulous
  • Известные проблемы

О проекте

NebulousAD — это инструмент для аудита паролей пользователей Active Directory на наличие в базе скомпрометированных паролей, найденных в утечках данных. Инструмент создан для помощи системным администраторам Windows в поиске и, при необходимости, устранении использования скомпрометированных паролей. Такой подход рекомендуется стандартом NIST 800-63B и может помочь защититься от атак с перебором учётных данных (credential spraying) и подстановкой учётных данных (credential stuffing).

База данных Nebulous в настоящее время содержит более 2,5 миллиардов уникальных хешей скомпрометированных паролей.

По умолчанию NebulousAD использует модель k-анонимности, чтобы сохранить конфиденциальность и безопасность паролей, проверяемых через API. В API отправляются только первые пять символов хеша SHA-2. Подробнее о k-анонимности можно прочитать здесь.

Инструмент был впервые представлен на BSides Las Vegas 2019. Видео презентации BSides доступно здесь.

Будущие релизы:

Предстоящие функции:

  • Исключение по группе. Позволит пропускать проверку хешей для участников определённой группы AD.

Установка

Просто загрузите предварительно скомпилированный релиз (не требует интерпретатора Python) или соберите из исходного кода:

Этот инструмент требует Python2.7 (пока что).

Запустите git clone https://github.com/NuID/nebulousAD.git

Затем установите с помощью python setup.py install

После этого инициализируйте свой ключ. Получить ключ можно, посетив: https://nebulous.nuid.io/#/register После регистрации нажмите кнопку для генерации ключа API и скопируйте его.

Теперь вы можете инициализировать ключ так: nebulousAD -init-key <api_key>

Теперь вы можете запускать инструмент. Если он не может найти ваш ключ API, возможно, потребуется перезапустить сеанс терминала. Ключ API хранится в переменной окружения. Выход и повторный вход также работают.

Компиляция статического бинарного файла

Вы можете загрузить файл nebulousAD.exe для использования без интерпретатора здесь. Либо скомпилируйте инструмент самостоятельно из исходного кода:

  1. pip install pyinstaller
  2. git clone https://github.com/NuID/nebulousAD.git
  3. cd .\nebulousAD\nebulousAD
  4. pyinstaller --onefile nebulousAD.py

Pyinstaller выведет путь к скомпилированному бинарнику:

example

Использование

Пример команды для дампа всех хешей и проверки их через API: nebulousAD.exe -v -snap --check

root@kitploit:~
NuID Credential Auditing tool.

optional arguments:
  -h, --help            show this help message and exit
  -ntds NTDS            NTDS.DIT file to parse
  -system SYSTEM        SYSTEM registry hive to parse
  -csv CSV              Output results to CSV file at this PATH.
  -json JSON            Output results to JSON file at this PATH
  -init-key INIT_KEY    Install your Nu_I.D. API key to the current users
                        PATH.
  -c, --check           Check against Nu_I.D. API for compromised
                        credentials.
  -dk, --disable-k-anon
                        Disable k-anon hash searches against the API (speeds
                        up the audit).
  -snap                 Use ntdsutil.exe to snapshot the system registry
                        hive and ntds.dit file to <systemDrive>:\Program
                        Files\NuID\
  -shred                When performing delete operations on files, use a 7
                        pass overwrite with sdelete.exe. Download here:
                        https://docs.microsoft.com/en-
                        us/sysinternals/downloads/sdelete
  -no-backup            Do not backup the existing snapshots, just overwrite
                        them instead.
  -clean-old-snaps CLEAN_OLD_SNAPS
                        Clean backups older than N days.

display options:
  -user-status          Display whether or not the user is disabled
  -pwd-last-set         Shows pwdLastSet attribute for each account found
                        within the NTDS.DIT database.
  -history              Dump NTLM hash history of the users.
  -v                    Enable verbose mode.

--disable-k-anon

Отключает функцию проверки хеша с k-анонимностью. Это полезно для ускорения поиска, но при этом полный хеш SHA-256(NTLM) будет отправлен в API. Мы не логируем и не храним хеши, отправленные в API.

-snap

Параметр -snap автоматически создаёт снимок Active Directory (с помощью ntdsutil.exe) и извлекает файл ntds.dit, а также куст реестра SYSTEM, если у вас есть соответствующие привилегии. Вы можете извлечь их вручную любым другим способом или с помощью утилиты ntdsutil.exe.

При ручном извлечении вы можете указать пути к файлам с помощью -system path\to\SYSTEM и -ntds path\to\ntds.dit. Это полезно, если вы хотите проверить старые снимки.

--check

Требуется ключ API с https://nebulous.nuid.io/#/register. После получения ключа и его установки с помощью -init-key вы можете проверять хеши через API NuID. Если указан -history, будет также проверяться история паролей каждой учётной записи на предмет того, был ли ранее использованный пароль скомпрометирован.

-user-status

Добавляет вывод, указывающий, включена (Enabled) или отключена (Disabled) учётная запись в Active Directory.

-pwd-last-set

Добавляет вывод с датой последней смены пароля учётной записи. Это может быть полезно для выявления нарушений политики безопасности учётных записей, которые не сбрасываются автоматически в соответствии с GPO, например, сервисных учётных записей.

-history

Также проверяет или выгружает историю паролей учётных записей.

-shred

Использует семипроходное перезаписывание DoD при уничтожении снимков. Для этого требуется наличие sdelete.exe в вашем PATH. Скачать можно здесь: https://docs.microsoft.com/en-us/sysinternals/downloads/sdelete

Просто загрузите его и поместите в каталог %SYSTEMDRIVE\Windows\System32\ или настройте переменную окружения.

-clean-old-snaps

Полезно для очистки резервных копий при запуске приложения с помощью Планировщика задач. Куст SYSTEM и файл .dit могут быть довольно большими в крупных доменах и занимать много дискового пространства. Если вы используете Планировщик задач для ежедневного аудита, вы можете использовать этот параметр так: -clean-old-snaps 7, чтобы хранить только недельный архив снимков.

-no-backup

Если обнаружен старый снимок, по умолчанию создаётся его резервная копия в %SYSTEMDRIVE%\Program Files\NuID\snapshot-backups. Это связано с тем, что ntdsutil.exe требует пустого каталога. Если вы хотите отключить это резервное копирование и просто удалить текущий снимок, используйте этот аргумент.

REST API Nebulous

Предоставляется RESTful веб-API, которое позволит пользователям использовать токен API NuID, после его генерации, для вашего собственного пользовательского клиента. В этом разделе описывается правильная функциональность веб-API, корректные запросы, типы ошибок и т.д.

Ответ

Базовая структура каждого ответа будет одинаковой. Без исключений ответы должны содержать следующие три поля: success, data и error. Первым делом при получении ответа необходимо проверить значение success. Это определит, следует ли обрабатывать объект data или объект error. Следующие примеры показывают типичные ответы сервера в случае успеха и неудачи:

Успех

root@kitploit:~
{
    success: True,  // Indicates the request completed successfully
    data: {
        /* value depends on endpoint queried */
    },
    error: {} // Empty
}

Неудача

root@kitploit:~
{
    success: False,  // Indicates the request did not complete successfully
    data: { },  // Empty
    error: {
        "ErrorName": "Helpful description of the error that occurred during the request"
    }
}

Ошибки

Каждая ошибка даёт понимание того, что пошло не так во время запроса, позволяя пользователю внести необходимые изменения.

Поддерживаемые хеши

На данный момент поддерживается только один hash_type. Эти значения (без учёта регистра) могут использоваться в качестве hash_type. Также указан размер шестнадцатеричного строкового представления hash_value. hash_prefix не может превышать этот размер:

ХешДлина
NTLMSHA264

Конечные точки API

Следующий HTTP-заголовок должен быть предоставлен во всех запросах к конечным точкам API, иначе будет возвращена ошибка:

root@kitploit:~
X-NUID-API-KEY:   <Your NuID API Key>

Каждая конечная точка начинается со следующего URL:

root@kitploit:~
https://nebulous.nuid.io
/api/search/kanon/<hash_type>/<hash_prefix>

Метод: GET Описание: Запрос к базе хешей с использованием анонимизированной версии хеша. Можно указать полный хеш, но также можно использовать частичный хеш в виде префикса длиной не менее 5 символов. Все хеши в базе Nebulous, соответствующие этому префиксу, будут возвращены без раскрытия точного хеша. Ответ: Ответ от следующего URL: https://nebulous.nuid.io/api/search/kanon/5f4dcc

root@kitploit:~
{
  "success": true,
  "data": {
    "matches": [
      "5f4dcc3010a3b4ffd56ec97b33a0f837",
      "5f4dcc3b5aa765d61d8327deb882cf99",
      "5f4dcc3b5bef0f9cc4c0f96d758010b8"
    ]
  },
  "error": {}
}
/api/search/kanon/<hash_type>

Метод: POST Данные POST:

root@kitploit:~
{
    "prefix": "<Hash Prefix>"
}

Описание: Запрос к базе хешей с использованием анонимизированной версии хеша. Можно указать полный хеш, но также можно использовать частичный хеш в виде префикса длиной не менее 5 символов. Все хеши в базе Nebulous, соответствующие этому префиксу, будут возвращены без раскрытия точного хеша. Ответ: Ответ от следующего URL: https://nebulous.nuid.io/api/search/kanon с данными {"prefix": "5f4dcc"}

root@kitploit:~
{
  "success": true,
  "data": {
    "matches": [
      "5f4dcc3010a3b4ffd56ec97b33a0f837",
      "5f4dcc3b5aa765d61d8327deb882cf99",
      "5f4dcc3b5bef0f9cc4c0f96d758010b8"
    ]
  },
  "error": {}
}

Известные проблемы

Похоже, в impacket есть ошибка, из-за которой не удаётся правильно извлечь nthash. Пока избегайте использования аргумента -history.

https://github.com/SecureAuthCorp/impacket/issues/395 https://github.com/SecureAuthCorp/impacket/issues/660

Есть проблема?

Свяжитесь с нами по адресу [email protected]

Скачать инструмент
Имя ошибкиОписаниеКод состояния
ActionExpiredВызванное действие истекло и больше недействительно401
ActionInvalidВызванное действие не существует401
AuthFailureНеверная комбинация пользователя/пароля401
AuthMissingTokenНе предоставлен токен аутентификации401
FieldMissingОдно или несколько полей отсутствуют в JSON-запросе422
HashInvalidLengthПредоставленный хеш не соответствует ожидаемой длине для данного типа хеша422
HashInvalidValueОжидается шестнадцатеричное представление хеша422
HashInvalidPrefixПрефикс должен иметь минимальную длину 5 символов422
HashUnsupportedУказанный тип хеша не поддерживается422
InvalidJWTПредоставленный JWT недействителен401
InvalidRequestЗапрос был неправильно сформирован или отсутствует JSON-нагрузка422
KeyBadUserПредоставленный ключ API не соответствует ожидаемому пользователю401
KeyDisabledПредоставленный ключ API отключён403
KeyInvalidПредоставленный ключ API недействителен401
KeyMissingНе предоставлен ключ API401
NotFoundЗапрашиваемая конечная точка недействительна404
PasswordIncorrectТекущий пароль не совпадает401
UserDisabledУчётная запись в настоящее время отключена401
UserKeyLimitДостигнуто максимальное количество ключей API403
UserNotActivatedУчётная запись пользователя ещё не активирована403
UserNotFoundУчётная запись пользователя не найдена401