
ADRecon — это инструмент, который собирает информацию об Active Directory и формирует отчёт, позволяющий получить целостную картину текущего состояния целевой среды AD.
ADRecon — это инструмент, который извлекает и объединяет различные артефакты (перечисленные ниже) из среды Active Directory. Информация может быть представлена в специально отформатированном отчёте Microsoft Excel, который включает сводные представления с метриками для облегчения анализа и предоставления целостной картины текущего состояния целевой AD-среды.
Инструмент полезен для различных категорий специалистов по безопасности: аудиторов, DFIR, студентов, администраторов и т.д. Он также может быть бесценным инструментом для пост-эксплуатации в ходе тестирования на проникновение.
Его можно запускать с любой рабочей станции, подключённой к среде, даже с хостов, не являющихся членами домена. Кроме того, инструмент может выполняться в контексте непривилегированной (т.е. обычной доменной учётной записи пользователя) учётной записи. Для политики тонкой настройки паролей, LAPS и BitLocker могут потребоваться привилегированные учётные записи. Инструмент будет использовать Microsoft Remote Server Administration Tools (RSAT), если они доступны; в противном случае он будет взаимодействовать с контроллером домена по протоколу LDAP.
Инструмент собирает следующую информацию:
ADRecon был представлен на: - Слайды
|
- Слайды
Эти инструкции помогут вам получить копию инструмента и запустить её на локальной машине.
Если у вас установлен git, начните с клонирования репозитория:
git clone https://github.com/sense-of-security/ADRecon.git
В противном случае вы можете скачать zip-архив последнего релиза. Предполагается, что ветка master всегда находится в рабочем состоянии.
Запуск ADRecon на хосте, входящем в домен.
PS C:\> .\ADRecon.ps1
Запуск ADRecon на хосте, входящем в домен, от имени другого пользователя.
PS C:\>.\ADRecon.ps1 -DomainController <IP или FQDN> -Credential <домен\имя_пользователя>
Запуск ADRecon на хосте, не входящем в домен, с использованием LDAP.
PS C:\>.\ADRecon.ps1 -Protocol LDAP -DomainController <IP или FQDN> -Credential <домен\имя_пользователя>
Запуск ADRecon с определёнными модулями на хосте, не входящем в домен, с RSAT. (По умолчанию OutputType равен STDOUT при использовании параметра -Collect)
PS C:\>.\ADRecon.ps1 -Protocol ADWS -DomainController <IP или FQDN> -Credential <домен\имя_пользователя> -Collect Domain, DomainControllers
Генерация файла ADRecon-Report.xlsx на основе выходных данных ADRecon (CSV-файлы).
PS C:\>.\ADRecon.ps1 -GenExcel C:\ADRecon-Report-<timestamp>
При запуске ADRecon будет создана папка ADRecon-Report-<timestamp>, которая будет содержать файл ADRecon-Report.xlsx и папку CSV с исходными файлами.
-Protocol <String>
Какой протокол использовать: ADWS (по умолчанию) или LDAP
-DomainController <String>
IP-адрес контроллера домена или полное доменное имя домена.
-Credential <PSCredential>
Учётные данные домена.
-GenExcel <String>
Путь к выходной папке ADRecon, содержащей CSV-файлы, для создания ADRecon-Report.xlsx. Используется для генерации ADRecon-Report.xlsx, когда Microsoft Excel не установлен на хосте, с которого запускается ADRecon.
-OutputDir <String>
Путь к выходной папке ADRecon для сохранения CSV/XML/JSON/HTML-файлов и ADRecon-Report.xlsx. (Указанная папка будет создана, если её не существует) (По умолчанию: текущая рабочая папка)
-Collect <String>
Какие модули запускать (через запятую; например: Forest, Domain. По умолчанию все, кроме Kerberoast)
Допустимые значения: Forest, Domain, Trusts, Sites, Subnets, PasswordPolicy, FineGrainedPasswordPolicy, DomainControllers, Users, UserSPNs, PasswordAttributes, Groups, GroupMembers, OUs, ACLs, GPOs, gPLinks, GPOReport, DNSZones, Printers, Computers, ComputerSPNs, LAPS, BitLocker, Kerberoast, DomainAccountsusedforServiceLogon.
-OutputType <String>
Тип вывода; через запятую; например: CSV,STDOUT,Excel (По умолчанию STDOUT с параметром -Collect, иначе CSV и Excel).
Допустимые значения: STDOUT, CSV, XML, JSON, HTML, Excel, All (исключает STDOUT).
-DormantTimeSpan <Int>
Период для неактивных учётных записей. (По умолчанию: 90 дней)
-PassMaxAge <Int>
Максимальный возраст пароля для учётных записей компьютеров. (По умолчанию: 30 дней)
-PageSize <Int>
Размер страницы для объекта поиска LDAP. (По умолчанию: 200)
-Threads <Int>
Количество потоков для обработки объектов. (По умолчанию: 10)
-Log <Switch>
Создать журнал ADRecon с помощью Start-Transcript
Пожалуйста, сообщайте обо всех ошибках, проблемах и запросах функций в трекере задач. Или свяжитесь со мной (@prashant3535) напрямую.
Запросы на включение (pull requests) всегда приветствуются.
Спасибо за отличную работу @_wald0, @CptJesus, @harmj0y, @mattifestation, @PyroTek3, @darkoperator, команде Sense of Security и другим.
ADRecon — это инструмент, который собирает информацию об Active Directory и формирует отчёт, позволяющий получить целостную картину текущего состояния целевой AD-среды.
Copyright (C) Sense of Security
Эта программа является свободным программным обеспечением: вы можете распространять её и/или модифицировать в соответствии с условиями GNU Affero General Public License, опубликованной Free Software Foundation, либо версии 3 этой лицензии, либо (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезна, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; без подразумеваемой гарантии КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. См. GNU Affero General Public License для более подробной информации.
Вы должны были получить копию GNU Affero General Public License вместе с этой программой. Если нет, см. http://www.gnu.org/licenses/.
Эта программа заимствует и использует код из многих источников. Принимаются все меры для указания первоначального автора. Если вы обнаружили, что ваш код используется без надлежащего указания авторства, пожалуйста, отправьте упрёк @prashant3535. Спасибо.