Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AD-Attack-Defense — 使用现代后渗透对手战术技术攻击和防御 Active Directory | Kitploit
工具/GitHubGitHub/infosecn1nja/ad-attack-defense
防御工具权限提升侦察持久化机制横向移动后渗透利用渗透测试学习与教育红队精选资源
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

使用现代后渗透对手战术技术攻击和防御 Active Directory

4.8k1.1k1年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

Active Directory 杀伤链攻击与防御

image

摘要

本文档旨在为那些希望了解攻击者用来入侵 Active Directory 的具体战术、技术和流程(TTP)以及缓解、检测和预防指导的人提供一份有用的信息资产。并了解 Active Directory 杀伤链攻击和现代后渗透对手战术活动。

目录

  • 发现
  • 权限提升
  • 防御规避
  • 凭据转储
  • 横向移动
  • 持久化
  • 防御与检测

发现

SPN 扫描

  • SPN 扫描 – 无需网络端口扫描的服务发现
  • Active Directory:用于列出所有已使用 SPN 的 PowerShell 脚本
  • 不使用特权发现服务账户

数据挖掘

  • 数据搜寻概述
  • 推它,推得真好
  • 使用 PowerUpSQL 在域 SQL 服务器上查找敏感数据
  • 使用 MailSniper 在电子邮件中发现敏感数据
  • 远程搜索敏感文件
  • 我猎杀系统管理员 - harmj0y

用户搜寻

  • 隐藏的管理员账户:BloodHound 来救场
  • 无需管理员权限的 Active Directory 侦察
  • 使用 Active Directory PowerShell 模块收集 AD 数据
  • 在 PowerShell 受限语言模式下使用 ActiveDirectory 模块进行域枚举
  • PowerUpSQL Active Directory 侦察函数
  • 衍生本地管理员
  • 自动化衍生管理员搜索
  • 转储 Active Directory 域信息 – 使用 PowerUpSQL!
  • 本地组枚举
  • 使用 BloodHound 进行攻击映射
  • 态势感知
  • 用于域网络入侵的命令
  • 渗透测试人员的组作用域指南

LAPS

  • Microsoft LAPS 安全与 Active Directory LAPS 配置侦察
  • 使用 PowerView 运行 LAPS
  • RastaMouse LAPS 第 1 部分和第 2 部分

AppLocker

  • 枚举 AppLocker 配置

Active Directory 联合身份验证服务

  • 118 使用 PowerShell 攻击 ADFS 端点 - Karl Fosaaen
  • 使用 PowerShell 识别联合域
  • LyncSniper:用于对 Skype for Business 和 Lync 部署进行渗透测试的工具
  • Troopers 19 - 我是 AD FS,你也能做到

权限提升

BadSuccessor

  • BadSuccessor:滥用 dMSA 在 Active Directory 中提升权限
  • 将 BadSuccessor 付诸实践:滥用 dMSA 实现域权限提升

sAMAccountName 欺骗

  • sAMAccountName 欺骗
  • CVE-2021-42287/CVE-2021-42278 武器化

滥用 Active Directory 证书服务

  • 认证二手
  • AD CS 域权限提升

PetitPotam

  • PetitPotam
  • 从陌生人到域管理员 // 使用 PetitPotam 通过 NTLM 中继到域管理员

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon:通过破坏 Netlogon 加密机制瞬间成为域管理员 (CVE-2020-1472)

SYSVOL 与组策略首选项中的密码

  • 在 SYSVOL 中查找密码并利用组策略首选项
  • 现实世界中的渗透测试:组策略 Pwnage

MS14-068 Kerberos 漏洞

  • MS14-068:(Active Directory) Kerberos 中的漏洞可能允许权限提升
  • 深入探究 MS14-068:利用与防御
  • 从 MS14-068 到完全入侵 – 分步指南

DNSAdmins

  • 滥用 DNSAdmins 权限在 Active Directory 中提升权限
  • 从 DNSAdmins 到域管理员:当 DNSAdmins 不仅仅是 DNS 管理时

Kerberos 委派

  • 使用委派原语构建 Kerberos 攻击
  • 无需 Shell - 使用 Impacket 和 Kerberos 一路委派到域管理员的演练
  • CVE-2020-17049:Kerberos Bronze Bit 攻击 – 概述

非约束委派

  • 域控制器打印服务器 + 非约束 Kerberos 委派 = 攻陷 Active Directory 林
  • Active Directory 安全风险 #101:Kerberos 非约束委派(或单个服务器被入侵如何导致整个域被入侵)
  • 非约束委派权限
  • 信任?建立需要数年,破坏只需数秒
  • 在 Active Directory 中进行搜寻:非约束委派与林信任
  • 利用非约束委派

约束委派

  • 关于委派的另一说
  • 从 Kekeo 到 Rubeus
  • S4U2Pwnage
  • Kerberos 委派、SPN 及更多...

基于资源的约束委派

  • Wagging the Dog:滥用基于资源的约束委派攻击 Active Directory
  • Kerberos 基于资源的约束委派:计算机对象接管
  • 基于资源的约束委派
  • Wagging the Dog 案例研究:计算机接管
  • BloodHound 2.1 的新计算机接管攻击

不安全的组策略对象权限

  • 滥用 GPO 权限
  • 红队成员的 GPO 和 OU 指南
  • 用于 GPO 滥用的文件模板
  • GPO 滥用 - 第 1 部分
  • GPO 滥用 - 第 2 部分
  • SharpGPOAbuse

不安全的 ACL 权限

  • 使用 PowerSploit 利用 Active Directory 的弱权限
  • 利用 Active Directory 中的 ACL 提升权限
  • 使用 PowerView 滥用 Active Directory 权限
  • BloodHound 1.3 – ACL 攻击路径更新
  • 扫描 Active Directory 权限与特权账户
  • Active Directory 访问控制列表 – 攻击与防御
  • aclpwn - 使用 BloodHound 进行 Active Directory ACL 利用

域信任

  • 攻击域信任指南
  • 一切都是关于信任 – 伪造 Kerberos 信任票据以跨 Active Directory 信任伪造访问
  • Active Directory 林信任第 1 部分 - SID 过滤如何工作?
  • 森林已受控制。接管整个 Active Directory 林
  • 不是安全边界:破坏林信任
  • Trustpocalypse
  • 渗透测试 Active Directory 林
  • Active Directory (AD) 信任的安全注意事项
  • Kerberos 黄金票据现在更金黄

DCShadow

  • 使用 DCShadow 进行权限提升
  • DCShadow
  • DCShadow 详解:深入剖析最新的 AD 攻击技术
  • DCShadow - 静默关闭 Active Directory 审核
  • DCShadow - 最小权限、Active Directory 欺骗、Shadowception 及更多

RID

  • RID 劫持:当来宾用户成为管理员时

Microsoft SQL Server

  • 如何以本地管理员身份使用 PowerUpSQL 获取 SQL Server 系统管理员权限
  • 使用 PowerUpSQL 进行入侵 – SQL 攻击

Red Forest

  • 攻击与防御 Microsoft 增强型安全管理环境

Exchange

  • Exchange-AD-Privesc
  • 滥用 Exchange:离域管理员仅一步之遥(一个 API 调用)
  • NtlmRelayToEWS

NTLM 中继与 LLMNR/NBNS

  • 使用 Responder 进行 Pwn – 渗透测试人员指南
  • 2017 年 NTLM 中继实用指南(又名 5 分钟内获得立足点)
  • 使用 ntlmrelayx 随处中继凭据
  • 超越 LLMNR/NBNS 欺骗 – 利用 Active Directory 集成 DNS
  • 结合 NTLM 中继与 Kerberos 委派
  • mitm6 – 通过 IPv6 入侵 IPv4 网络
  • 最糟糕的组合:结合 NTLM 中继与 Kerberos 委派

横向移动

Microsoft SQL Server 数据库链接

  • SQL Server – 链接… 链接… 链接… 和 Shell:如何利用 SQL Server 中的数据库链接!
  • 使用 PowerUpSQL 进行 SQL Server 链接爬取

哈希传递

  • 使用 Mimikatz 执行哈希传递攻击
  • 如何使用 Mimikatz 进行哈希传递
  • 哈希传递已死:LocalAccountTokenFilterPolicy 万岁

System Center Configuration Manager (SCCM)

  • 使用 SCCM 进行有目标的工作站入侵
  • PowerSCCM - 用于与 SCCM 部署交互的 PowerShell 模块

WSUS

  • WSUS MITM 的远程武器化
  • WSUSpendu
  • 利用 WSUS – 第 1 部分

密码喷洒

  • 对 Windows Active Directory 账户进行密码喷洒 - Tradecraft Security Weekly #5
  • 使用 MailSniper 攻击 Exchange
  • 一款用于 Active Directory 凭据的密码喷洒工具,作者 Jacob Wilkin
  • SprayingToolkit

自动化横向移动

  • GoFetch 是一种自动执行 BloodHound 应用程序生成的攻击计划的工具
  • DeathStar - 使用 Empire 自动化获取域管理员权限
  • ANGRYPUPPY - 在 CobaltStrike 中实现 BloodHound 攻击路径自动化

防御规避

内存规避

  • 使用 Cobalt Strike 和 Gargoyle 绕过内存扫描器
  • 内存规避课程
  • 自带陆地 (BYOL) – 一种新颖的红队技术

端点检测与响应 (EDR) 规避

  • EDR 时代下的红队作战
  • Sharp-Suite - 进程参数欺骗
  • 红队战术:结合直接系统调用与 sRDI 绕过 AV/EDR
  • 解链宏并规避 EDR
  • 绕过 EDR 的内存保护:Hook 技术入门
  • 通过取消 Hook Windows API 绕过 Cylance 及其他 AV/EDR
  • 让 Cylance 沉默:现代 EDR 案例研究

OPSEC

  • 现代防御与你!
  • Beacon 命令的 OPSEC 注意事项
  • 红队战术与 TTP 指南
  • 对抗工具集

Microsoft ATA 与 ATP 规避

  • 用于规避、绕过和禁用 Microsoft 高级威胁防护和高级威胁分析的红队技术
  • 红队复仇 - 攻击 Microsoft ATA
  • 规避 Microsoft ATA 以实现 Active Directory 控制

PowerShell ScriptBlock 日志记录绕过

  • PowerShell ScriptBlock 日志记录绕过### PowerShell 反恶意软件扫描接口(AMSI)绕过
  • 如何绕过 AMSI 并执行任意恶意 PowerShell 代码
  • AMSI:Windows 10 如何阻止基于脚本的攻击
  • AMSI 绕过:补丁技术
  • Invisi-Shell - 将 PowerShell 脚本隐藏于众目睽睽之下,绕过所有 PowerShell 安全功能
  • 使用 VBA 以内存方式动态绕过 Microsoft Office 365 AMSI
  • AmsiScanBuffer 绕过 - 第 1 部分
  • AMSI 绕过

加载 .NET 程序集时的反恶意软件扫描接口(AMSI)绕过

  • 一个用于破坏 .NET Framework Early Access build 3694 中 clr.dll 的 g_amsiContext 全局变量的 PoC 函数

AppLocker 与 Device Guard 绕过

  • Living Off The Land Binaries And Scripts -(LOLBins 和 LOLScripts)

Sysmon 规避

  • 颠覆 Sysmon:形式化安全产品规避方法论的应用
  • sysmon-config-bypass-finder
  • Shhmon — 通过卸载驱动程序让 Sysmon 静默

HoneyTokens 规避

  • 在 Active Directory 中伪造信任以实现欺骗
  • Honeypot Buster:一款独特的红队工具

禁用安全工具

  • Invoke-Phant0m - Windows 事件日志杀手

凭据转储

NTDS.DIT 密码提取

  • 攻击者如何从域控制器提取 Active Directory 数据库(NTDS.dit)
  • 从 Ntds.dit 文件中提取密码哈希

SAM(安全帐户管理器)

  • Internal Monologue 攻击:在不触碰 LSASS 的情况下检索 NTLM 哈希

Kerberoasting

  • 无需 Mimikatz 的 Kerberoasting
  • 使用 Kerberoast 破解 Kerberos TGS 票据——利用 Kerberos 攻陷 Active Directory 域
  • 通过 Kerberoasting 提取服务帐户密码
  • 通过 Kerberoasting 破解服务帐户密码
  • 用于破解含复杂度要求的密码的 Kerberoast 密码列表
  • DerbyCon 2019 - Kerberoasting 再讨论

Kerberos AP-REP Roasting

  • Roasting AS-REPs

Windows 凭据管理器/Vault

  • 攻击性用户 DPAPI 滥用的操作指南
  • 借助 RDP 跨越网络隔离

DCSync

  • Mimikatz、DCSync 与 ExtraSids,我的天
  • Mimikatz DCSync 的用法、利用与检测
  • 使用 Mimikatz DCSync 转储域内所有管理员的明文密码

LLMNR/NBT-NS 投毒

  • 使用 Responder 进行 LLMNR/NBT-NS 投毒

其他

  • 攻陷 Active Directory 中的明文密码
  • Linux 红队的 Kerberos 票据

持久化

Diamond Ticket

  • A Diamond (Ticket) in the Ruff

Golden Ticket

  • 黄金票据(Golden Ticket)
  • Kerberos 黄金票据现在更加“金光闪闪”

SID History

  • 隐蔽的 Active Directory 持久化 #14:SID History

Silver Ticket

  • 攻击者如何使用 Kerberos 白银票据利用系统
  • 隐蔽的 Active Directory 持久化 #16:计算机帐户与域控制器白银票据

DCShadow

  • 利用 Dcshadow 创建持久化

AdminSDHolder

  • 隐蔽的 Active Directory 持久化 #15:利用 AdminSDHolder 与 SDProp(重新)获取域管理员权限
  • 利用 Adminsdholder 和 Sdprop 实现持久化

组策略对象

  • 隐蔽的 Active Directory 持久化 #17:组策略

Skeleton Keys(万能钥匙)

  • 使用万能钥匙攻击打开 Active Directory 的所有大门
  • 万能钥匙(Skeleton Key)
  • 攻击者现在可以使用 Mimikatz 在域控制器上植入万能钥匙,并为你的 Active Directory 林开后门

SeEnableDelegationPrivilege

  • 你可能从未听说过的最危险的用户权限
  • SeEnableDelegationPrivilege Active Directory 后门

安全支持提供程序

  • 隐蔽的 Active Directory 持久化 #12:恶意安全支持提供程序(SSP)

目录服务还原模式

  • 隐蔽的 Active Directory 持久化 #11:目录服务还原模式(DSRM)
  • 隐蔽的 Active Directory 持久化 #13:DSRM 持久化 v2

ACL 与安全描述符

  • 袖中 ACE:设计 Active Directory DACL 后门
  • 影子管理员——你最应该恐惧的隐身帐户
  • 信任 Active Directory 的意外风险

工具与脚本

  • BadSuccessor - 该仓库包含与 BadSuccessor 攻击相关的工具,这是一种新型 Active Directory 权限提升技术,利用了 Windows Server 2025 中引入的某个功能存在的漏洞。
  • AD_Miner - AD Miner 是一款 Active Directory 审计工具,利用 cypher 查询从 #Bloodhound 图数据库中提取数据,以发现安全弱点。
  • Certify - Certify 是一款 C# 工具,用于枚举和滥用 Active Directory 证书服务(AD CS)中的错误配置。
  • PSPKIAudit - 用于审计 Active Directory 证书服务(AD CS)的 PowerShell 工具包。
  • PowerView - 态势感知 PowerShell 框架
  • BloodHound - 域管理员的六度空间
  • Impacket - Impacket 是一个用于处理网络协议的 Python 类集合
  • aclpwn.py - 结合 BloodHound 进行 Active Directory ACL 利用
  • CrackMapExec - 用于渗透测试网络的瑞士军刀
  • ADACLScanner - 一款带 GUI 或命令行界面的工具,用于生成 Active Directory 中访问控制列表(DACL)和系统访问控制列表(SACL)的报告
  • zBang - zBang 是一款风险评估工具,可检测潜在的特权帐户威胁
  • SafetyKatz - SafetyKatz 结合了 @gentilkiwi 的 Mimikatz 项目的略微修改版本和 @subTee 的 .NET PE 加载器。
  • SharpDump - SharpDump 是 PowerSploit 的 Out-Minidump.ps1 功能的 C# 移植版本。
  • PowerUpSQL - 用于攻击 SQL Server 的 PowerShell 工具包
  • Rubeus - Rubeus 是一款用于原始 Kerberos 交互与滥用的 C# 工具集
  • ADRecon - 该工具收集有关 Active Directory 的信息并生成报告,可全面展示目标 AD 环境的当前状态
  • Mimikatz - 用于从内存中提取明文密码、哈希、PIN 码和 Kerberos 票据的实用工具,还可执行 pass-the-hash、pass-the-ticket 或构建黄金票据
  • Grouper - 一个 PowerShell 脚本,用于帮助发现 AD 组策略中的易受攻击设置。

电子书

  • 《The Dog Whisperer's Handbook》—— 黑客的 BloodHound 银河系指南
  • Varonis 电子书:渗透测试 Active Directory 环境

速查表

  • 工具速查表 - 工具(PowerView、PowerUp、Empire 和 PowerSploit)
  • DogWhisperer - BloodHound Cypher 速查表(v2)
  • PowerView-3.0 技巧与提示
  • PowerView-2.0 技巧与提示
  • BloodhoundAD-Queries
  • Kerberos 攻击速查表
  • Bloodhound Cypher 速查表
  • Kerberos 速查表
  • Active Directory 利用速查表
  • Active Directory 渗透测试思维导图

其他资源

  • 攻击 Active Directory 的战术、技术与程序 - BlackHat Asia 2019
  • Bloodhound 演练:适用于多种技战术的工具
  • 在 Active Directory 中获取域管理员权限的攻击方法
  • PowerShell 已死?Epic 经验教训
  • 寻找我们的道路:我们如何努力改善 Active Directory 安全
  • SteelCon 2019:深入探索 Kerberos - Ross Bingham 和 Tom MacDonald
  • AD-security-workshop

Azure Active Directory

  • 面向红队的 Azure AD 入门介绍
  • 我进入了你的云…… 读取每个人的电子邮件。通过 Active Directory 入侵 Azure AD
  • 在红队行动中利用 Azure 服务
  • Blue Cloud of Death:红队视角下的 Azure
  • 面向红队的 Azure AD Connect
  • 红队测试微软:第 1 部分 —— 通过 Azure 泄漏 Active Directory
  • 攻击与防御 Microsoft 云
  • 如何为 Azure AD 创建后门
  • Azurehound Cypher 速查表
  • 域密钥的钥匙:像全局管理员一样掌控一切
  • Azure AD Kerberos 票据:向云环境横向移动

防御与检测### 工具与脚本

  • Invoke-TrimarcADChecks - Invoke-TrimarcADChecks.ps1 PowerShell 脚本旨在从单域 AD 林中收集数据,以执行 Active Directory 安全评估 (ADSA)。
  • Create-Tiers in AD - 项目名称:在任何环境中自动部署 Active Directory 分层
  • SAMRi10 - 强化 Windows 10/Server 2016 中的 SAM 远程访问
  • Net Cease - 强化 Net Session 枚举
  • PingCastle - 一种基于风险评估和成熟度框架的方法论,用于快速评估 Active Directory 安全级别的工具
  • Aorato Skeleton Key Malware Remote DC Scanner - 远程扫描是否存在 Skeleton Key 恶意软件
  • Reset the krbtgt account password/keys - 此脚本使您能够重置 krbtgt 帐户密码及相关密钥,同时最大限度地减少该操作可能导致的 Kerberos 身份验证问题
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPNs 是一组 PowerShell 脚本,专注于检测和滥用与 SPN(服务主体名称)关联的帐户。
  • Deploy-Deception - 用于部署 Active Directory 诱饵对象的 PowerShell 模块
  • SpoolerScanner - 使用 PowerShell/C# 检查 MS-RPRN 是否可远程使用
  • dcept - 用于部署和检测 Active Directory 蜜标(honeytoken)使用情况的工具
  • LogonTracer - 通过可视化和分析 Windows 事件日志来调查恶意 Windows 登录行为
  • DCSYNCMonitor - 监控 DCSYNC 和 DCSHADOW 攻击,并为这些事件创建自定义 Windows 事件
  • Sigma - 适用于 SIEM 系统的通用签名格式
  • Sysmon - 系统监视器 (Sysmon) 是一种 Windows 系统服务和设备驱动程序,安装到系统后,会在系统重启后保持驻留,以监视系统活动并将其记录到 Windows 事件日志中。
  • SysmonSearch - 通过可视化 Sysmon 的事件日志来调查可疑活动

Sysmon 配置

  • sysmon-modular - 供所有人自定义的 Sysmon 配置仓库
  • sysmon-dfir - 利用 Microsoft Sysmon 检测恶意行为的来源、配置和方法。
  • sysmon-config - 带有默认高质量事件跟踪的 Sysmon 配置文件模板

Active Directory 安全检查(作者:Sean Metcalf - @Pyrotek3)

一般建议

  • 管理本地 Administrator 密码 (LAPS)。
  • 实施 RDP 受限管理模式(根据需要)。
  • 从网络中移除不受支持的操作系统。
  • 监视敏感系统(DC 等)上的计划任务。
  • 确保带外管理密码 (DSRM) 定期更改并安全存储。
  • 使用 SMB v2/v3+
  • 默认域 Administrator 和 KRBTGT 密码应每年更改一次,并在 AD 管理员离职时更改。
  • 移除不再需要的信任,并酌情启用 SID 筛选。
  • 所有域身份验证应(在可能的情况下)设置为:“仅发送 NTLMv2 响应。拒绝 LM 和 NTLM。”
  • 阻止 DC、服务器和所有管理系统的互联网访问。

保护管理员凭据

  • 管理员组中不得有“用户”或计算机帐户。
  • 确保所有管理员帐户均“敏感且不能被委派”。
  • 将管理员帐户添加到“Protected Users”组(需要 Windows Server 2012 R2 域控制器,2012R2 DFL 以实现域保护)。
  • 禁用所有不活跃的管理员帐户,并将其从特权组中移除。

保护 AD 管理员凭据

  • 限制 AD 管理员成员身份(DA、EA、Schema Admins 等),并且只使用自定义委派组。
  • “分层”管理以减轻凭据窃取的影响。
  • 确保管理员仅登录经批准的管理员工作站和服务器。
  • 利用基于时间的临时组成员身份来管理所有管理员帐户

保护服务帐户凭据

  • 限制在相同安全级别的系统上使用。
  • 利用“(组)托管服务帐户”(或密码长度超过 20 个字符)来减轻凭据窃取(kerberoast)风险。
  • 实施 FGPP(DFL =>2008)以提高服务帐户和管理员的密码要求。
  • 登录限制 – 阻止交互式登录,并将登录能力限制为特定计算机。
  • 禁用不活跃的服务帐户,并将其从特权组中移除。

保护资源

  • 对网络进行分段,以保护管理员和关键系统。
  • 部署 IDS 以监视内部企业网络。
  • 网络设备和带外管理应位于独立的网络上。

保护域控制器

  • 仅运行支持 AD 的软件和服务。
  • 拥有 DC 管理/登录权限的组(和用户)应保持最小化。
  • 确保在运行 DCPromo 之前应用补丁(尤其是 MS14-068 和其他关键补丁)。
  • 验证计划任务和脚本。

保护工作站(和服务器)

  • 及时修补,尤其是权限提升漏洞。
  • 部署安全后向移植补丁 (KB2871997)。
  • 将 Wdigest 注册表项设置为 0 (KB2871997/Windows 8.1/2012R2+):HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • 部署工作站白名单(Microsoft AppLocker),以阻止在用户文件夹(主目录和配置文件路径)中执行代码。
  • 部署工作站应用程序沙盒技术 (EMET),以减轻应用程序内存漏洞利用(0-day)的风险。

日志记录

  • 启用增强审核
  • “审核:强制审核策略子类别设置(Windows Vista 或更高版本)覆盖审核策略类别设置”
  • 启用 PowerShell 模块日志记录(“*”),并将日志转发到中央日志服务器(WEF 或其他方法)。
  • 启用 CMD 进程日志记录和增强功能 (KB3004375),并将日志转发到中央日志服务器。
  • 使用 SIEM 或同等方案,尽可能集中收集日志数据。
  • 用户行为分析系统,以增强对用户活动的了解(例如 Microsoft ATA)。

安全专业人员的检查

  • 识别谁拥有 AD 管理权限(域/林)。
  • 识别谁可以登录域控制器(以及托管虚拟 DC 的虚拟环境的管理权限)。
  • 扫描 Active Directory 域、OU、AdminSDHolder 和 GPO,查找不恰当的自定义权限。
  • 确保 AD 管理员(即域管理员)通过不登录不受信任的系统(工作站)来保护其凭据。
  • 限制当前具有 DA(或同等)权限的服务帐户的权利。

重要安全更新

检测

  • 检测并缓解 Active Directory 入侵
  • Active Directory:遏制域主导地位的战术遏制
  • 彻底的身份入侵:DART 关于保护 Active Directory 的经验教训
  • 如何管理与 CVE-2020-1472 相关的 Netlogon 安全通道连接变更
  • 保护 Active Directory:执行 Active Directory 安全审查
  • ACTIVE DIRECTORY 安全评估检查清单
  • ASD 缓解网络安全事件策略
  • 减少 Active Directory 攻击面
  • Windows Server 中跨信任的票证授予票证 (TGT) 委派变更 (AskPFEPlat 版)
  • ADV190006 | 缓解不受约束的委派漏洞的指南
  • ADV190023 | 启用 LDAP 通道绑定和 LDAP 签名的 Microsoft 指南
  • Active Directory:终极阅读合集
  • 安全加固提示与建议
  • 保护域控制器以提升 Active Directory 安全性
  • 保护 Windows 工作站:制定安全基线
  • 实施安全的管理主机

许可证

CC0

在法律允许的范围内,Rahmat Nurfauzi "@infosecn1nja" 已放弃本作品的所有版权及相关或邻接权利。

下载工具
  • Powermad - PowerShell MachineAccountQuota 与 DNS 漏洞利用工具
  • RACE - RACE 是一个 PowerShell 模块,用于对 Windows 目标执行 ACL 攻击。
  • DomainPasswordSpray - DomainPasswordSpray 是一款用 PowerShell 编写的工具,用于对域用户执行密码喷洒攻击。
  • MailSniper - MailSniper 是一款渗透测试工具,用于在 Microsoft Exchange 环境中搜索包含特定关键词(密码、内部情报、网络架构信息等)的邮件。
  • LAPSToolkit - 用于审计和攻击 LAPS 环境的工具。
  • CredDefense - Windows 环境下的凭据与红队防御
  • ldapdomaindump - 通过 LDAP 转储 Active Directory 信息
  • SpoolSample - PoC 工具,通过 MS-RPRN RPC 接口强制 Windows 主机向其他机器进行身份验证
  • adconnectdump - Azure AD Connect 密码提取
  • o365recon - 使用有效凭据通过 O365 检索信息的脚本
  • ROADtools - ROADtools 是一个与 Azure AD 交互的框架。
  • Stormspotter - Stormspotter 会为 Azure 订阅中的资源创建“攻击图”。
  • AADInternals - AADInternals 是用于管理 Azure AD 和 Office 365 的 PowerShell 模块
  • MicroBurst:用于攻击 Azure 的 PowerShell 工具包 - MicroBurst 包含支持 Azure 服务发现、弱配置审计以及凭据转储等后期利用操作的函数和脚本。
  • sam-the-admin - 利用 CVE-2021-42278 和 CVE-2021-42287 从普通域用户冒充 DA
  • CVE-2021-42287/CVE-2021-42278 扫描器与利用工具。 - CVE-2021-42287/CVE-2021-42278 扫描器与利用工具。又一个低成本的域用户到域管理员漏洞利用。
  • ADModule - 微软签名的 ActiveDirectory PowerShell 模块
  • ImproHound - 识别 BloodHound 中破坏 AD 分层结构的攻击路径
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py 是用于 BloodHound 的 AD Explorer 快照导入工具。
  • orpheus - 通过修改 KDC 选项和加密类型绕过 Kerberoast 检测
  • BackupOperatorToolkit
  • ClrGuard - ClrGuard 是一个概念验证项目,旨在探索出于安全目的对公共语言运行时 (CLR) 进行插桩。
  • Get-ClrReflection - 检测仅存在于内存中的 CLR (.NET) 模块。
  • Get-InjectedThread - Get-InjectedThread 检查每个正在运行的线程,以确定其是否为内存注入的结果。
  • SilkETW - SilkETW 和 SilkService 是面向 ETW 的灵活 C# 包装器,旨在抽象化 ETW 的复杂性,为人们提供简单的界面来进行研究和内省。
  • WatchAD - AD 安全入侵检测系统
  • Sparrow - Sparrow.ps1 由 CISA 的云取证团队创建,用于帮助检测 Azure/m365 环境中可能受感染的帐户和应用程序。
  • DFIR-O365RC - DFIR-O365RC PowerShell 模块是一组函数,允许 DFIR 分析人员收集与 Office 365 商务电子邮件泄露调查相关的日志。
  • AzureADIncidentResponse - 用于协助 Azure AD 事件响应的工具
  • ADTimeline - ADTimeline 脚本根据 Active Directory 中感兴趣对象的复制元数据生成时间线。
  • Locksmith - 一个用于发现和修复 Active Directory 证书服务中常见错误配置的小工具。
  • FalconHound - FalconHound 是一款蓝队多功能工具。它允许您以更自动化的方式利用和增强 BloodHound 的功能。它设计用于与 SIEM 或其他日志聚合工具配合使用。
  • PlumHound - 适用于蓝队和紫队的 Bloodhound。
  • CVE标题描述链接
    CVE-2020-1472Netlogon 权限提升漏洞当攻击者使用 Netlogon 远程协议 (MS-NRPC) 与域控制器建立易受攻击的 Netlogon 安全通道连接时,存在权限提升漏洞。成功利用该漏洞的攻击者可以在网络上的设备上运行特制的应用程序。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Windows NTLM 篡改漏洞当中间人攻击者能够成功绕过 NTLM MIC(消息完整性检查)保护时,Microsoft Windows 中存在篡改漏洞,即“Windows NTLM 篡改漏洞”。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Active Directory 权限提升漏洞由于一个默认设置允许信任林中的攻击者为来自受信任林的身份请求 TGT 委派,Active Directory 林信任中存在权限提升漏洞,即“Active Directory 权限提升漏洞”。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708远程桌面服务远程代码执行漏洞当未经身份验证的攻击者使用 RDP 连接到目标系统并发送特制请求时,远程桌面服务(前身为终端服务)中存在远程代码执行漏洞,即“远程桌面服务远程代码执行漏洞”。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Microsoft Exchange Server 权限提升漏洞Microsoft Exchange Server 中存在权限提升漏洞,即“Microsoft Exchange Server 权限提升漏洞”。此漏洞影响 Microsoft Exchange Server。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Windows SMB 远程代码执行漏洞Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 Gold 和 R2、Windows RT 8.1、Windows 10 Gold、1511 和 1607 以及 Windows Server 2016 中的 SMBv1 服务器允许远程攻击者通过特制数据包执行任意代码,即“Windows SMB 远程代码执行漏洞”。此漏洞不同于 CVE-2017-0144、CVE-2017-0145、CVE-2017-0146 和 CVE-2017-0148 中描述的漏洞。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Windows SAM 和 LSAD 降级漏洞Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 Gold 和 R2、Windows RT 8.1 以及 Windows 10 Gold 和 1511 中的 SAM 和 LSAD 协议实现未能正确建立 RPC 通道,这允许中间人攻击者通过修改客户端-服务器数据流来执行协议降级攻击并冒充用户,即“Windows SAM 和 LSAD 降级漏洞”或“BADLOCK”。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Kerberos 中的漏洞可能允许权限提升 (3011780)Microsoft Windows Server 2003 SP2、Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8、Windows 8.1 以及 Windows Server 2012 Gold 和 R2 中的 Kerberos 密钥分发中心 (KDC) 允许远程经过身份验证的域用户通过票证中的伪造签名获取域管理员权限,该漏洞已于 2014 年 11 月在野外被利用,即“Kerberos 校验和漏洞”。https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812组策略首选项中的漏洞可能允许权限提升Microsoft Windows Vista SP2、Windows Server 2008 SP2 和 R2 SP1、Windows 7 SP1、Windows 8、Windows 8.1 以及 Windows Server 2012 Gold 和 R2 中的组策略实现未能正确处理密码分发,这允许远程经过身份验证的用户通过利用对 SYSVOL 共享的访问获取敏感凭据信息,并因此获得权限,该漏洞已于 2014 年 5 月在野外被利用,即“组策略首选项密码权限提升漏洞”。https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    攻击事件 ID
    帐户和组枚举4798:已枚举用户的本地组成员身份
    4799:已枚举启用安全性的本地组成员身份
    AdminSDHolder4780:已在属于管理员组成员的帐户上设置 ACL
    Kekeo4624:帐户登录
    4672:管理员登录
    4768:Kerberos TGS 请求
    白银 票据4624:帐户登录
    4634:帐户注销
    4672:管理员登录
    黄金 票据4624:帐户登录
    4672:管理员登录
    PowerShell4103:脚本块日志记录
    400:引擎生命周期
    403:引擎生命周期
    4103:模块日志记录
    600:提供程序生命周期
    DCShadow4742:计算机帐户已更改
    5137:已创建目录服务对象
    5141:已删除目录服务对象
    4929:已删除 Active Directory 副本源命名上下文
    Skeleton Keys4673:已调用特权服务
    4611:受信任的登录进程已向本地安全机构注册
    4688:已创建新进程
    4689:新进程已退出
    PYKEK MS14-0684672:管理员登录
    4624:帐户登录
    4768:Kerberos TGS 请求
    Kerberoasting4769:已请求 Kerberos 票证
    S4U2Proxy4769:已请求 Kerberos 票证
    横向移动4688:已创建新进程
    4689:进程已退出
    4624:帐户成功登录
    4625:帐户登录失败
    DNSAdmin770:已加载 DNS 服务器插件 DLL
    541:范围 . 上的 serverlevelplugindll 设置已设置为 <dll path>
    150:DNS 服务器无法加载或初始化插件 DLL
    DCSync4662:已对对象执行操作
    密码喷洒4625:帐户登录失败
    4771:Kerberos 预身份验证失败
    4648:尝试使用显式凭据登录
  • Active Directory 域服务的特权访问管理
  • Awesome Windows 域加固
  • 保护 Active Directory 的最佳实践
  • 介绍对手韧性方法论 — 第一部分
  • 介绍对手韧性方法论 — 第二部分
  • 缓解 Pass-the-Hash 及其他凭据窃取,版本 2
  • 实施 Windows 10 和 Windows Server 2016 DoD 安全主机基线设置的配置指南
  • 监控 Active Directory 的入侵迹象
  • 通过跟踪事件日志检测横向移动
  • Kerberos 黄金票证保护:缓解 Active Directory 上的 Pass-the-Ticket
  • Microsoft《保护 Active Directory 的最佳实践》概述
  • 王国之钥:限制 Active Directory 管理员
  • 使用五项免费控制措施保护特权 AD 帐户
  • 最常见的 Active Directory 安全问题及应对修复措施
  • 事件转发指南
  • 种植红森林:在通往 ESAE 的道路上改进 AD
  • 检测 Kerberoasting 活动
  • 信任关系的安全注意事项
  • 高级威胁分析可疑活动指南
  • 免受 Kerberos 黄金票证侵害
  • Windows 10 凭据窃取缓解指南
  • 使用简单 WMI 命令检测 Pass-The-Ticket 和 Pass-The-Hash 攻击
  • 分步部署 Microsoft 本地管理员密码解决方案
  • Active Directory 安全最佳实践
  • 终于可以借助 Project VAST 部署和审计 LAPS,第 1 部分(共 2 部分)
  • Windows 安全日志事件
  • 演讲实录 BSidesCharm 检测难以捉摸的威胁:Active Directory 威胁搜寻
  • 防范 Mimikatz 攻击
  • 理解“红森林” - 3 层 ESAE 及保护特权凭据的替代方法
  • 保护 Microsoft Active Directory 联合身份验证服务器 (ADFS)
  • Azure AD 和 ADFS 最佳实践:防御密码喷洒攻击
  • AD 阅读:Active Directory 备份与灾难恢复
  • 十种进程注入技术:常见与流行进程注入技术综述
  • 搜寻内存中的 .NET 攻击
  • Mimikatz 概述、防御与检测
  • Trimarc 研究:通过安全事件审计检测密码喷洒攻击
  • 搜寻 Gargoyle 内存扫描规避
  • 规划并开始 Windows Defender 应用程序控制部署流程
  • 使用网络访问组防止横向移动
  • 如何使用 Sysinternals Sysmon 从响应转向威胁搜寻
  • Windows 事件转发指南
  • 威胁缓解策略:第 2 部分 – 技术建议与信息
  • 现代加固:应用程序与服务加固的经验教训
  • ITSP.70.012 强化 Microsoft Windows 10 企业版指南
  • 蓝队技巧
  • Active Directory 域安全技术实施指南 (STIG)
  • Active Directory 安全测试指南 - v2.0
  • 保护 Active Directory 联合身份验证服务的最佳实践
  • 最常见的本地部署漏洞与错误配置
  • Active Directory 证书服务:现代攻击路径、缓解措施与加固