
ADRecon — это инструмент, который собирает информацию об Active Directory и формирует отчёт, позволяющий получить целостную картину текущего состояния целевой среды AD.
ADRecon — это инструмент, который извлекает и объединяет различные артефакты (перечисленные ниже) из среды Active Directory. Информация может быть представлена в специально отформатированном отчёте Microsoft Excel, который включает сводные представления с метриками для облегчения анализа и предоставления целостной картины текущего состояния целевой AD-среды.
Инструмент полезен для различных категорий специалистов по безопасности: аудиторов, DFIR, студентов, администраторов и т.д. Он также может быть бесценным инструментом для пост-эксплуатации в ходе тестирования на проникновение.
Его можно запускать с любой рабочей станции, подключённой к среде, даже с хостов, не являющихся членами домена. Кроме того, инструмент может выполняться в контексте непривилегированной (т.е. обычной доменной учётной записи пользователя) учётной записи. Для политики тонкой настройки паролей, LAPS и BitLocker могут потребоваться привилегированные учётные записи. Инструмент будет использовать Microsoft Remote Server Administration Tools (RSAT), если они доступны; в противном случае он будет взаимодействовать с контроллером домена по протоколу LDAP.
Инструмент собирает следующую информацию:
ADRecon был представлен на: - Слайды
|
- Слайды
Эти инструкции помогут вам получить копию инструмента и запустить её на локальной машине.
Если у вас установлен git, начните с клонирования репозитория:
git clone https://github.com/sense-of-security/ADRecon.git
В противном случае вы можете скачать zip-архив последнего релиза. Предполагается, что ветка master всегда находится в рабочем состоянии.
Запуск ADRecon на хосте, входящем в домен.
PS C:\> .\ADRecon.ps1
Запуск ADRecon на хосте, входящем в домен, от имени другого пользователя.
PS C:\>.\ADRecon.ps1 -DomainController <IP или FQDN> -Credential <домен\имя_пользователя>
Запуск ADRecon на хосте, не входящем в домен, с использованием LDAP.
PS C:\>.\ADRecon.ps1 -Protocol LDAP -DomainController <IP или FQDN> -Credential <домен\имя_пользователя>
Запуск ADRecon с определёнными модулями на хосте, не входящем в домен, с RSAT. (По умолчанию OutputType равен STDOUT при использовании параметра -Collect)
PS C:\>.\ADRecon.ps1 -Protocol ADWS -DomainController <IP или FQDN> -Credential <домен\имя_пользователя> -Collect Domain, DomainControllers
Генерация файла ADRecon-Report.xlsx на основе выходных данных ADRecon (CSV-файлы).
PS C:\>.\ADRecon.ps1 -GenExcel C:\ADRecon-Report-<timestamp>
При запуске ADRecon будет создана папка ADRecon-Report-<timestamp>, которая будет содержать файл ADRecon-Report.xlsx и папку CSV с исходными файлами.
-Protocol <String>
Какой протокол использовать: ADWS (по умолчанию) или LDAP
-DomainController <String>
IP-адрес контроллера домена или полное доменное имя домена.
-Credential <PSCredential>
Учётные данные домена.
-GenExcel <String>
Путь к выходной папке ADRecon, содержащей CSV-файлы, для создания ADRecon-Report.xlsx. Используется для генерации ADRecon-Report.xlsx, когда Microsoft Excel не установлен на хосте, с которого запускается ADRecon.
-OutputDir <String>
Путь к выходной папке ADRecon для сохранения CSV/XML/JSON/HTML-файлов и ADRecon-Report.xlsx. (Указанная папка будет создана, если её не существует) (По умолчанию: текущая рабочая папка)
-Collect <String>
Какие модули запускать (через запятую; например: Forest, Domain. По умолчанию все, кроме Kerberoast)
Допустимые значения: Forest, Domain, Trusts, Sites, Subnets, PasswordPolicy, FineGrainedPasswordPolicy, DomainControllers, Users, UserSPNs, PasswordAttributes, Groups, GroupMembers, OUs, ACLs, GPOs, gPLinks, GPOReport, DNSZones, Printers, Computers, ComputerSPNs, LAPS, BitLocker, Kerberoast, DomainAccountsusedforServiceLogon.
-OutputType <String>
Тип вывода; через запятую; например: CSV,STDOUT,Excel (По умолчанию STDOUT с параметром -Collect, иначе CSV и Excel).
Допустимые значения: STDOUT, CSV, XML, JSON, HTML, Excel, All (исключает STDOUT).
-DormantTimeSpan <Int>
Период для неактивных учётных записей. (По умолчанию: 90 дней)
-PassMaxAge <Int>
Максимальный возраст пароля для учётных записей компьютеров. (По умолчанию: 30 дней)
-PageSize <Int>
Размер страницы для объекта поиска LDAP. (По умолчанию: 200)
-Threads <Int>
Количество потоков для обработки объектов. (По умолчанию: 10)
-Log <Switch>
Создать журнал ADRecon с помощью Start-Transcript