Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FarsightAD — Скрипт PowerShell, предназначенный для выявления (возможных) механизмов сохранения постоянного доступа, развернутых злоумышленником после компрометации домена Active Directory. | Kitploit
Инструменты/GitHubGitHub/qazeer/farsightad
Повышение привилегийРазведкаМеханизмы персистентностиАнализ уязвимостейФорензикаСбор информацииПост-эксплуатацияРеагирование на Инциденты
GitHubqazeer/farsightad

FarsightAD

Скрипт PowerShell, предназначенный для выявления (возможных) механизмов сохранения постоянного доступа, развернутых злоумышленником после компрометации домена Active Directory.

Репозиторий
98157 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FarsightAD

Содержание

  • FarsightAD
    • Содержание
    • Описание
    • Предварительные требования
    • Базовое использование
    • Командлеты для охоты в AD
    • Демонстрация
      • Обнаружение полностью / частично скрытых объектов
    • Благодарности
    • Спасибо
    • Автор
    • Лицензия

Описание

FarsightAD — это скрипт PowerShell, предназначенный для выявления (возможных) механизмов сохранения доступа, развернутых злоумышленником после компрометации домена Active Directory.

Скрипт создает экспорты в формате CSV/JSON различных объектов и их атрибутов, дополненные временными метками из метаданных репликации. Кроме того, при выполнении с привилегиями репликации используется протокол Directory Replication Service (DRS) для обнаружения полностью или частично скрытых объектов.

Для получения дополнительной информации обратитесь к вводным слайдам SANS DFIR Summit 2022.

Предварительные требования

Для работы FarsightAD требуются PowerShell 7 и модуль ActiveDirectory, обновленный для PowerShell 7.

В Windows 10/11 модуль можно установить через «Дополнительные компоненты» как RSAT: Средства доменных служб Active Directory и облегченных служб каталогов. Уже установленный модуль можно обновить с помощью:

root@kitploit:~
Add-WindowsCapability -Online -Name Rsat.ServerManager.Tools~~~~0.0.1.0

Если модуль обновлен правильно, Get-Command Get-ADObject должен вернуть:

root@kitploit:~
CommandType     Name                                               Version    Source
-----------     ----                                               -------    ------
Cmdlet          Get-ADObject                                       1.0.X.X    ActiveDirectory

Базовое использование

root@kitploit:~
. .\FarsightAD.ps1

Invoke-ADHunting [-Server <DC_IP | DC_HOSTNAME>] [-Credential <PS_CREDENTIAL>] [-ADDriveName <AD_DRIVE_NAME>] [-OutputFolder <OUTPUT_FOLDER>] [-OutputType <CSV | JSON>]

Командлеты для охоты в AD

Дополнительную информацию об использовании каждого командлета можно получить с помощью Get-Help -Full <CMDLET>.

Демонстрация

Обнаружение полностью / частично скрытых объектов

Добавление полностью скрытого пользователя

Скрытие атрибута SID History пользователя

Обнаружение полностью и частично скрытых пользователей с помощью Export-ADHuntingHiddenObjectsWithDRSRepData

Благодарности

  • Код C# для запросов DRS был адаптирован из:

    • MakeMeEnterpriseAdmin от @vletoux.
    • Mimikatz от @gentilkiwi и @vletoux.
    • SharpKatz от @b4rtik.
  • Функции для разбора ключевых учетных данных взяты из модуля PowerShell ADComputerKeys.

  • Работа, связанная с сохранением доступа через AD CS, основана на трудах:

    • Certified Pre-Owned от Will Schroeder (@harmj0y) и Lee Christensen (@tifkin_)
    • Microsoft ADCS – Abusing PKI in Active Directory Environment от Jean Marsault (@iansus)
  • Функция для разбора имени участника-службы основана на работе Adam Bertram.

Спасибо

  • Antoine Cauchois (@caucho_a) за вычитку, тестирование и идеи.

Автор

Thomas DIOT (Qazeer)

Лицензия

Лицензия CC BY 4.0 - https://creativecommons.org/licenses/by/4.0/

Скачать инструмент
КомандлетОписание
Invoke-ADHuntingВыполняет все командлеты охоты FarsightAD AD (перечисленные ниже).
Export-ADHuntingACLDangerousAccessRightsЭкспортирует опасные ACE, то есть ACE, позволяющие захватить нижележащий объект, для всех объектов домена.

В крупных доменах может выполняться долго.
Export-ADHuntingACLDefaultFromSchemaЭкспортирует ACL, настроенные в атрибуте defaultSecurityDescriptor классов схемы.

Выявляются нестандартные (согласно документации Microsoft) ACL, а также подсвечиваются потенциально опасные ACE.
Export-ADHuntingACLPrivilegedObjectsЭкспортирует ACL, настроенные на привилегированных объектах в домене, и подсвечивает потенциально опасные права доступа.
Export-ADHuntingADCSCertificateTemplatesЭкспортирует информацию и права доступа к шаблонам сертификатов.

Извлекаются следующие важные параметры: статус публикации шаблона сертификата, использование сертификата, формируется ли субъект из данных, предоставленных пользователем, и контроль доступа (регистрация/изменение).
Export-ADHuntingADCSPKSObjectsЭкспортирует информацию и права доступа к чувствительным объектам PKS (NTAuthCertificates, certificationAuthority и pKIEnrollmentService).
Export-ADHuntingGPOObjectsAndFilesACLЭкспортирует информацию о правах доступа ACL на объектах и файлах GPO, подсвечивая GPO, применяемые к привилегированным пользователям или компьютерам.
Export-ADHuntingGPOSettingsЭкспортирует информацию о различных настройках, заданных через GPO, которые могут быть использованы для сохранения доступа (привилегии и права входа, членство в ограниченных группах, запланированные и немедленные задачи V1/V2, сценарии входа/выхода пользователя и компьютера).
Export-ADHuntingHiddenObjectsWithDRSRepDataЭкспортирует атрибуты объектов, доступные через репликацию (с помощью протокола Directory Replication Service (DRS)), но не доступные при прямом запросе.

Контроль доступа не учитывается для операций репликации, что позволяет выявить контроль доступа, блокирующий доступ к определенным атрибутам объекта.

Оценивается только ограниченный набор чувствительных атрибутов.
Export-ADHuntingKerberosDelegationsЭкспортирует делегирования Kerberos, считающиеся опасными (неограниченное, ограниченное привилегированной службой или основанное на ресурсах для привилегированной службы).
Export-ADHuntingPrincipalsAddedViaMachineAccountQuotaЭкспортирует компьютеры, добавленные в домен непривилегированными субъектами (с использованием механизма ms-DS-MachineAccountQuota).
Export-ADHuntingPrincipalsCertificatesЭкспортирует разобранные сертификаты учетных записей (для учетных записей, имеющих непустой атрибут userCertificate).

Сертификаты анализируются для извлечения ряда параметров: временные метки действия сертификата, назначение сертификата, субъект сертификата и возможные SubjectAltName(s), ...
Export-ADHuntingPrincipalsDontRequirePreAuthЭкспортирует учетные записи, не требующие предварительной аутентификации Kerberos.
Export-ADHuntingPrincipalsOncePrivilegedЭкспортирует учетные записи, которые когда-либо входили в состав привилегированных групп.
Export-ADHuntingPrincipalsPrimaryGroupIDЭкспортирует учетные записи, имеющие нестандартный атрибут primaryGroupID, с подсветкой RID, связанных с привилегированными группами.
Export-ADHuntingPrincipalsPrivilegedAccountsЭкспортирует подробную информацию о членах привилегированных групп.
Export-ADHuntingPrincipalsPrivilegedGroupsMembershipЭкспортирует текущих и прошлых членов привилегированных групп, полученных с использованием метаданных репликации.
Export-ADHuntingPrincipalsSIDHistoryЭкспортирует учетные записи, имеющие непустой атрибут SID History, с разрешением связанного домена и подсветкой привилегированных SID.
Export-ADHuntingPrincipalsShadowCredentialsЭкспортирует разобранную информацию о ключевых учетных данных (для учетных записей, имеющих непустой атрибут msDS-KeyCredentialLink).
Export-ADHuntingPrincipalsTechnicalPrivilegedЭкспортирует технические привилегированные учетные записи (SERVER_TRUST_ACCOUNT и INTERDOMAIN_TRUST_ACCOUNT).
Export-ADHuntingPrincipalsUPNandAltSecIDЭкспортирует учетные записи, определяющие атрибуты UserPrincipalName или AltSecurityIdentities, с подсветкой потенциальных аномалий.
Export-ADHuntingTrustsЭкспортирует доверия всех доменов леса.

Для каждого доверия извлекается ряд параметров: транзитивность, фильтрация SID, делегирование TGT.