ADTrapper 是一个全面的安全分析平台,专为网络安全专业人员设计,用于分析 Windows Active Directory 身份验证日志。该平台提供高级威胁检测、异常分析和交互式可视化,帮助识别和调查安全事件。
git clone https://github.com/MHaggis/ADTrapper.git
cd ADTrapper
# 复制示例环境文件
cp env.example .env
# (可选) 为生产环境生成安全密码
# echo "POSTGRES_PASSWORD=$(openssl rand -base64 32)" >> .env
# 选项 1: 使用部署脚本(推荐)
./deploy.sh
# 选项 2: 手动启动
docker compose up -d
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
无需身份验证 - 立即开始上传日志!
使用附带的 PowerShell 脚本来收集身份验证日志。以管理员身份运行以获得完整访问权限:
# 显示帮助和所有选项
Get-Help .\capture.ps1 -Detailed
# 基本收集(最近 24 小时)
.\capture.ps1
# 扩展收集,包含 AD 增强
.\capture.ps1 -Hours 48 -EnrichWithAD
# 包含 AD CS 证书事件(用于 ADCS 攻击检测)
.\capture.ps1 -ADCS -EnrichWithAD
# 完整收集,包含原始 CA 数据库分析(仅限 CA 服务器)
# 警告:这会导致证书颁发机构服务暂时停止!
.\capture.ps1 -ADCS -RawDatabase -EnrichWithAD
# 以 CSV 格式导出(而非 JSON)
.\capture.ps1 -Hours 24 -Format csv -OutputPath C:\Logs\events.csv
身份验证事件:
AD CS 事件(使用 -ADCS):
SMB 事件:
ADTrapper 支持 SharpHound 数据,用于全面的 AD 分析:
SharpHound.exe -c All -d YOURDOMAIN.COM --outputdirectory C:\Temp\
将生成的 ZIP 文件上传至 ADTrapper 进行自动分析。
# 查看状态
docker compose ps
# 查看日志
docker compose logs -f app
docker compose logs -f database
# 重启服务
docker compose restart
# 停止服务
docker compose down
# 全新部署(警告:会删除所有数据)
./deploy-fresh.sh
# 备份
docker compose exec database pg_dump -U postgres postgres > backup.sql
# 恢复
docker compose exec -T database psql -U postgres postgres < backup.sql
参见 env.example 获取所有可用选项:
数据库表未找到(500 错误):
docker compose exec -T database psql -U postgres < supabase/migrations/0001_simple_setup.sql
端口冲突:
lsof -i :3000
lsof -i :54325
应用无响应:
docker compose logs app
docker compose restart
对于生产环境部署:
.env 文件中设置安全的 POSTGRES_PASSWORD我们欢迎贡献:
Apache 许可证 2.0 - 参见 LICENSE 文件
由安全专业人士打造,服务于安全专业人士
ADTrapper - 推进 Active Directory 安全分析
| 标志 | 描述 |
|---|
-Hours | 收集的时间范围(默认:24,最大:8760) |
-OutputPath | 输出文件路径(默认:.\adtrapper_events.json) |
-Format | 输出格式:json 或 csv |
-EnrichWithAD | 添加用户上下文(部门、组、权限) |
-ADCS | 收集 AD CS 事件以检测证书攻击 |
-RawDatabase | 通过 CA 数据库进行深度 ESC1 分析(需确认) |
| 变量 | 默认值 | 描述 |
|---|
POSTGRES_PASSWORD | postgres | 数据库密码 |
NEXT_PUBLIC_SUPABASE_URL | http://localhost:3001 | REST API 地址 |
NEXT_PUBLIC_APP_URL | http://localhost:3000 | 应用地址 |
NODE_ENV | development | 环境模式 |