Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ad-autopwn — AD AutoPwn v4.10.0 — 自动化AD攻击链,从零认证到域管理员。发现/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound自动操作/战利品/DCSync/DPAPI + Synacktiv 2026反射(CVE-2025-58726/2026-24294/2026-26128)。仅限授权渗透测试。 | Kitploit
工具/GitHubGitHub/jonaslejon/ad-autopwn
权限提升侦察漏洞扫描器漏洞利用横向移动后渗透利用渗透测试命令与控制红队Payload 开发
GitHubjonaslejon/ad-autopwn

ad-autopwn

37612天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AD AutoPwn v4.10.0 — 自动化AD攻击链,从零认证到域管理员。发现/Kerberoast/AS-REP/AD CS ESC1-16/Shadow Creds/RBCD+KCD/Ghost-SPN/TGS-rewrite/Dollar-Ticket/WPAD/WSUS/PXE/SCCM/BloodHound自动操作/战利品/DCSync/DPAPI + Synacktiv 2026反射(CVE-2025-58726/2026-24294/2026-26128)。仅限授权渗透测试。

查看仓库

AD AutoPwn

从零认证到域管理员 — 自动化Active Directory攻击链

一个完全自动化的渗透测试工具,串连25+种攻击技术以入侵Active Directory环境。专为授权的安全评估而设计。

root@kitploit:~
       _   ___      _       _       ___
      /_\ |   \    /_\ _  _| |_ ___| _ \__ __ ___ _
     / _ \| |) |  / _ \ || |  _/ _ \  _/\ V  V / ' \
    /_/ \_\___/  /_/ \_\_,_|\__\___/_|   \_/\_/|_||_|

    ⚡ Zero-Auth to Domain Admin — Attack Chain
    Discover | Sniff | ARP | WPAD | WSUS | PXE | AD CS | SCCM | Roast
    BloodHound | Reflect | Loot | RBCD+KCD | DCSync | DPAPI

功能

预认证用户名和凭证发现(零凭证)

  • kerbrute KRB-AS-REQ 用户枚举(防锁定)
  • CLDAP NetLogon ping 用户名枚举(防锁定)
  • AS-REP roast 所有候选账户(针对设置了 DONT_REQ_PREAUTH 的账户获取免费哈希)
  • pre2k 自动测试(Windows 2000 兼容性默认密码机器)
  • 单密码喷射(防锁定感知,通过 --spray-password 选择启用)

二层/被动零认证攻击

  • 被动网络嗅探 — 检测 WPAD、WSUS、PXE、LLMNR、DHCPv6、TFTP、SCCM ProxyDHCP
  • ARP 欺骗 + NTLM 中继 — 捕获并破解 NTLMv2 哈希
  • WPAD 投毒 — mitm6 / Responder IPv6 DNS 劫持
  • WSUS 中继 — 拦截 Windows Update NTLM 认证(端口 8530/8531)
  • PXE 启动凭证窃取 — 通过 TFTP/WIM 从启动镜像中提取凭证
  • NTLM 窃取文件投放 — 在可写共享上放置 .library-ms / .theme / .url 文件
  • WebDAV 胁迫 — WebClient HTTP → LDAP 中继(绕过 SMB 签名)
  • DHCP 胁迫 — DHCP 服务器机器账户中继

认证反射绕过(Synacktiv 2026)

  • CVE-2025-58726 ghost-SPN Kerberos AP-REQ 反射(由 BloodHound 自动动作自动触发)
  • CVE-2026-24294 LPE — SMB-on-arbitrary-tcpport 反射(Win11 24H2 / Server 2025 在 2026年3月之前)
  • CVE-2026-26128 LPE — 通过 Unicode SPN 的 Kerberos 回环
  • Unicode-SPN 后备(当 CVE-2025-33073 路径被修补时)

凭据收割(认证后)

  • Kerberoasting — 提取并自动破解 SPN 哈希(hashcat 模式 13100/19700)
  • AS-REP Roasting — 破解无需预认证的账户(hashcat 模式 18200)
  • Timeroast — 从任何加入域的机器获取 SNTP-MS 哈希(hashcat 模式 31300)
  • LAPS 密码恢复 + userPassword LDAP 属性 + 描述中泄露的密码(从 nxc 增强模块中挖掘)
  • SCCM NAA 窃取 — 通过 sccmhunter 提取网络访问账户凭证

图驱动攻击链(BloodHound)

  • bloodhound-python -c All 收集 + ZIP 分析
  • 高价值发现 — 域/企业/架构管理员、可 Kerberoast、可 AS-REP Roast、无约束委派、入站 RBCD、LAPS、AdminCount
  • 可操作边分析 — 控制主体闭包(你 + 传递组成员资格)→ ACE 边,其中你是主体:WriteSPN、AddKeyCredentialLink、GenericAll/Write、WriteDacl/Owner、WriteAccountRestrictions、AddAllowedToAct、ForceChangePassword
  • 自动动作链 — 自动触发匹配的原语:
    • WriteSPN → ghost-SPN 升级(CVE-2025-58726)
    • AddKeyCredentialLink → 影子凭证 → PKINIT → NT 哈希
    • GenericAll / WriteAccountRestrictions on Computer → RBCD 链 → 管理员 TGS

权限提升原语

  • AD CS 利用 — 通过 certipy 实现 ESC1-ESC16(自动枚举+利用)
    • ESC8(Web 注册中继)
    • ESC9/ESC10 UPN 交换(CVE-2022-26923 绕过)
    • ESC4 模板修改+利用+恢复(目录安全)
    • Certihound 枚举并回退至 certipy(NT 哈希认证)
  • 影子凭证 — 通过 ntlmrelayx 或 pywhisker 操纵 msDS-KeyCredentialLink
  • RBCD 滥用 — 基于资源的约束委派(addcomputer + S4U2Self + S4U2Proxy)
  • RBCD+KCD 链编排器 — 完整 WriteSPN → ghost-SPN → RBCD → S4U2Proxy → -altservice 重写,单阶段完成
  • TGS sname 重写(tgssub 风格的 KCD 协议转换绕过)— 独立使用或通过 -altservice 内联
  • Dollar Ticket — KDC 在主体查找失败时自动尝试 $ 后缀,从而为 Linux 用户通过自动创建的 <user>$ 机器账户获取 TGT → GSSAPI SSH
  • GPO 滥用 — pyGPOAbuse 计划任务以 SYSTEM 权限执行

域沦陷

  • DCSync — 通过 impacket-secretsdump 完整域哈希转储
  • DPAPI 备份密钥 — 提取域 DPAPI 密钥用于离线凭证解密
  • AppLocker 绕过 — LOLBins(mshta、certutil、regsvr32 等)+ WSUS 签名投递
  • WSUS 更新注入 — 通过 wsuks 推送恶意 Windows 更新

后利用战利品

  • 进程命令行收割 — 通过 nxc -x 执行 Get-CimInstance Win32_Process;正则匹配密码(mysql/sqlcmd/runas/KeePass/--password 类型标志)
  • KeePass 保险库发现与破解 — 在 C:\Users 中查找 *.kdbx,通过 smbclient 下载,keepass2john | hashcat -m 13400

用法

root@kitploit:~
# 完全自动化 — 零凭证链(自动发现一切)
sudo ./ad-autopwn.py

# 有凭证 — 完整链
./ad-autopwn.py -u jsmith -p 'P@ss123' -d corp.local --dc-ip 10.0.0.1

# AWS / VPC 实验室(二层攻击被阻断)— 自动发现仍有效
sudo ./ad-autopwn.py --no-arp --no-wpad

# 预认证凭证发现(防锁定)
sudo ./ad-autopwn.py --phase discover --no-arp --no-wpad

# BloodHound 图收集 + 自动高价值分析
./ad-autopwn.py --phase bloodhound -u user -p pass -d corp.local \
                --dc-ip 10.0.0.1 --dc-fqdn dc01.corp.local

# Dollar Ticket — 通过自动创建的 root$ 机器账户为 'root' 获取 TGT
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase dollar-ticket --target-user root

# RBCD+KCD 链 — 完整 ghost-SPN + RBCD + altservice 重写,单次完成
./ad-autopwn.py -u user -p pass -d corp.local --dc-ip 10.0.0.1 \
                --phase rbcd-kcd -T VHAGAR$ --alt-spn HTTP/vhagar.corp.local

# AppLocker 绕过
./ad-autopwn.py -u user -p pass --applocker --lolbin mshta --custom-cmd "whoami"

# 试运行(打印每条命令,不执行——包括后台进程)
./ad-autopwn.py --dry-run -u user -p pass -d corp.local --dc-ip 10.0.0.1

可用阶段

依赖

APT(Kali Linux)

root@kitploit:~
apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

Git 仓库(克隆到 /opt/tools/)

root@kitploit:~
git clone https://github.com/mverschu/CVE-2025-33073        /opt/tools/CVE-2025-33073
git clone https://github.com/dirkjanm/krbrelayx              /opt/tools/krbrelayx
git clone https://github.com/Wh04m1001/DFSCoerce             /opt/tools/DFSCoerce
git clone https://github.com/ShutdownRepo/ShadowCoerce       /opt/tools/ShadowCoerce
git clone https://github.com/ShutdownRepo/pywhisker          /opt/tools/pywhisker
git clone https://github.com/dirkjanm/PKINITtools            /opt/tools/PKINITtools
git clone https://github.com/csandker/pxethiefy              /opt/tools/pxethiefy
git clone https://github.com/garrettfoster13/sccmhunter      /opt/tools/sccmhunter
git clone https://github.com/dirkjanm/mitm6                  /opt/tools/mitm6
git clone https://github.com/Hackndo/pyGPOAbuse              /opt/tools/pyGPOAbuse
git clone https://github.com/Hackndo/WebclientServiceScanner /opt/tools/WebclientServiceScanner
git clone https://github.com/almandin/Certihound             /opt/tools/Certihound

Pipx 包

root@kitploit:~
pipx install coercer
pipx install wsuks --system-site-packages

其他二进制文件

  • kerbrute — 从 https://github.com/ropnop/kerbrute/releases 获取最新二进制文件 — 安装到 /usr/local/bin/
  • userenum-cldap — 配套的 CLDAP NetLogon-ping 枚举器(位于本仓库的 userenum-cldap.py;安装到 /usr/local/bin/userenum-cldap)
  • asn1tools — pip install asn1tools(CLDAP 枚举运行时依赖)

快速安装(Kali 上的所有依赖)

root@kitploit:~
# APT packages
sudo apt install python3 impacket-scripts netexec nmap hashcat tcpdump \
  responder dsniff arp-scan certipy-ad bloodyad bloodhound.py \
  smbclient atftp wimtools john seclists

# All required repos
for repo in mverschu/CVE-2025-33073 dirkjanm/krbrelayx \
            Wh04m1001/DFSCoerce ShutdownRepo/ShadowCoerce \
            ShutdownRepo/pywhisker dirkjanm/PKINITtools \
            csandker/pxethiefy garrettfoster13/sccmhunter \
            dirkjanm/mitm6 Hackndo/pyGPOAbuse \
            Hackndo/WebclientServiceScanner almandin/Certihound; do
  sudo git clone "https://github.com/$repo" "/opt/tools/$(basename $repo)"
done

# Python deps for repos that need them
for repo in pywhisker PKINITtools sccmhunter pxethiefy mitm6 pyGPOAbuse Certihound; do
  [ -f "/opt/tools/$repo/requirements.txt" ] && \
    pip3 install --break-system-packages -r "/opt/tools/$repo/requirements.txt"
done

# Pipx packages
pipx install coercer
pipx install wsuks --system-site-packages

# kerbrute (ropnop) binary
sudo wget -q -O /usr/local/bin/kerbrute \
  https://github.com/ropnop/kerbrute/releases/download/v1.0.3/kerbrute_linux_amd64
sudo chmod +x /usr/local/bin/kerbrute

# CLDAP userenum runtime dep
sudo pip3 install --break-system-packages asn1tools

# userenum-cldap companion script (this repo)
sudo wget -q -O /usr/local/bin/userenum-cldap \
  https://raw.githubusercontent.com/jonaslejon/ad-autopwn/main/userenum-cldap.py
sudo chmod +x /usr/local/bin/userenum-cldap

# ad-autopwn itself
sudo cp ad-autopwn.py /usr/local/bin/ad-autopwn
sudo chmod +x /usr/local/bin/ad-autopwn

每次调用时,check_prerequisites() 会在顶部运行,并以绿色 ✅ / 黄色 ⚠️ 显示脚本使用的每个工具的状态,并针对缺失项给出安装提示。

测试环境

  • GOAD-Light(Game of Active Directory,Orange Cyberdefense) 在 AWS eu-west-1 上 — 完整 v4.10.0 阶段覆盖率经过端到端验证。现在在 AWS 上只需 --no-arp --no-wpad(其他一切——接口、攻击者 IP、域、DC IP、DC FQDN——均通过子网扫描 + 回退到 @<dc_ip> 的 dig 自动检测)。
  • BloodHound 自动动作链已在规范的 stannis.baratheon → GenericAll → KINGSLANDING$ 边上得到证明:从单个低权限凭证到 DC 上的管理员 TGS 仅需 5 秒。
  • DCSync 提取了 20 个凭证,包括 krbtgt — 可用于黄金票据。

安全

  • --dry-run 打印每条命令(前台和后台)但不执行 — 不会启动 ARP 欺骗器、mitm6、Responder 或 ntlmrelayx。
  • ESC4 模板修改被包裹在 try/finally 中,并配合 os.chdir 确保在任何退出路径上都能恢复到正确的目录。
  • AD CS / RBCD / ghost-SPN 链在完成时会尝试清理已植入的记录(DNS 记录、Trusted-For-Delegation UAC 位、ghost SPN)。你创建的机器账户会保留在 AD 中 — 运行输出中会包含操作员注释以提供清理命令。
  • --no-cleanup 会保留所有内容用于取证审查。

免责声明

仅用于授权的渗透测试和安全研究。

此工具专为安全专业人员在授权工作中使用而设计。未经授权访问计算机系统是违法的。测试前请务必获得书面许可。

作者

Triop AB — https://triop.se

许可

MIT

下载工具
阶段认证描述
full可选完整自动化链(有或没有凭证均自动检测)
sniff无被动 L2 流量发现
discover无kerbrute + CLDAP + AS-REP + pre2k + (可选)喷射
arp无ARP 欺骗 + NTLM 捕获
wpad无WPAD/LLMNR 投毒(mitm6 / Responder)
wsus无WSUS NTLM 中继
pxe无PXE 启动凭证窃取
enum是目标枚举(中继目标、无约束委派、WebClient 主机)
enrich是nxc 13 模块电池(LAPS、timeroast、MAQ、nopac、zerologon 等)+ 自动消费者
bloodhound是bloodhound-python -c All + 分析 + 自动动作链
roast是Kerberoast + AS-REP Roast
adcs是AD CS 利用(ESC1-ESC16)
sccm是SCCM NAA 凭证窃取
exploit是针对特定目标的 NTLM 反射/胁迫利用
dcsync是 (DA)域哈希转储
loot是进程命令行收割 + KeePass 发现/破解
tgs-rewrite无离线 ccache sname 重写(tgssub 风格 KCD 绕过)
dollar-ticket是KDC $ 后缀重试攻击(Linux GSSAPI 目标)
rbcd-kcd是完整 RBCD+KCD 链编排器(WriteSPN → ghost → RBCD → S4U+altservice)
reflect-tcpport是CVE-2026-24294 LPE 原语(SMB-on-tcpport)
reflect-loopback是CVE-2026-26128 LPE 原语(通过 Unicode SPN 的 Kerberos 回环)
kerb-reflect是CVE-2025-58726 ghost-SPN AP-REQ 反射