
Анализ путей атак в Active Directory с помощью ИИ и BloodHound — от Айи НЕДЖИМИ https://ayinedjimi-consultants.fr
Анализ путей атак Active Directory на базе ИИ
Анализ путей атак Active Directory с использованием искусственного интеллекта
+---------------------------+
| BloodHound JSON Export |
| (users, groups, ACLs) |
+-------------+-------------+
|
v
+-------------+-------------+
| Graph Analyzer |
| - Parse BH v3/v4 format |
| - Build NetworkX DiGraph |
| - Detect attack paths |
| - Identify Tier 0/1/2 |
+-------------+-------------+
|
+------+------+------+
| | |
v v v
+-------+ +--+------+ +---+--------+
| Risk | | LLM | | Report |
| Scorer | | Advisor| | Generator |
+---+----+ +---+----+ +---+--------+
| | |
v v v
[Scores] [MITRE Map] [HTML/JSON]
| | |
+------+-----+-----+---+
|
v
+--------+---------+
| CLI Interface |
| analyze | paths |
| score | report |
+------------------+
ADBloodHound-AI анализирует JSON-экспорты BloodHound и использует анализ графов в сочетании с ИИ (OpenAI GPT) для:
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Опционально: укажите ключ API OpenAI для функций ИИ
export OPENAI_API_KEY="sk-..."
# Полный анализ с HTML-отчётом
adbloodhound-ai analyze bloodhound_export.json -d CORP.LOCAL -o report.html
# Поиск путей от конкретного пользователя
adbloodhound-ai paths bloodhound_export.json -s "[email protected]"
# Оценка всех узлов и получение топ-20 рисков
adbloodhound-ai score bloodhound_export.json -n 20
# Генерация полного отчёта с анализом LLM
adbloodhound-ai report bloodhound_export.json -d CORP.LOCAL --llm
[+] Loaded 15423 objects
[+] Graph: 15423 nodes, 47891 edges
[+] Kerberoastable accounts: 23
[+] AS-REP Roastable accounts: 5
[+] DCSync principals: 3
[+] Found 156 attack paths to Domain Admin
[+] Overall domain risk score: 78.5/100
[!] Top 5 riskiest paths:
1. [95.2] SVC_BACKUP -> DOMAIN ADMINS (2 hops)
2. [89.1] HELPDESK1 -> DOMAIN ADMINS (3 hops)
3. [84.7] SVC_SQL -> DOMAIN ADMINS (2 hops)
4. [76.3] IT_ADMIN2 -> ENTERPRISE ADMINS (4 hops)
5. [71.8] WS042.CORP.LOCAL -> DOMAIN ADMINS (5 hops)
ADBloodHound-AI анализирует JSON-экспорты BloodHound и использует анализ графов в сочетании с ИИ (OpenAI GPT) для:
git clone https://github.com/ayinedjimi/ADBloodHound-AI.git
cd ADBloodHound-AI
pip install -e ".[dev]"
# Полный анализ с HTML-отчётом
adbloodhound-ai analyze export_bloodhound.json -d CORP.LOCAL -o rapport.html
# Поиск путей от конкретного пользователя
adbloodhound-ai paths export.json -s "[email protected]"
# Оценка всех узлов
adbloodhound-ai score export.json -n 20
# Полный отчёт с анализом LLM
adbloodhound-ai report export.json -d CORP.LOCAL --llm
pytest tests/ -v --cov=adbloodhound_ai
Ayi NEDJIMI — Консультант по кибербезопасности и ИИ
Лицензия MIT — см. LICENSE
| Техника | MITRE ID | Обнаружение |
|---|
| Kerberoasting | T1558.003 | SPN на учётных записях пользователей |
| AS-REP Roasting | T1558.004 | Отключена предварительная аутентификация |
| DCSync | T1003.006 | Права GetChangesAll |
| Злоупотребление GenericAll | T1078 | Полный контроль ACE |
| Злоупотребление WriteDACL | T1078 | Права на изменение DACL |
| Теневые учётные данные | T1078 | Доступ к KeyCredentialLink |