Active Directory LDAP 安全审计工具,支持 AI 分析
枚举、评估并评分你的 AD 环境安全态势
_ ____ _ ____ ____ _ ___
| | | _ \ / \ | _ \| _ \ ___ ___ ___ _ __ / \ |_ _|
| | | | | |/ _ \ | |_) | |_) / _ \/ __/ _ \| '_ \ / _ \ | |
| |___| |_| / ___ \| __/| _ < __/ (_| (_) | | | |/ ___ \ | |
|_____|____/_/ \_\_| |_| \_\___|\___\___/|_| |_/_/ \_\___|
免责声明 / 声明
本工具仅用于授权的安全审计。未经授权访问计算机系统是违法的。在进行任何安全评估之前,务必获得适当的书面授权。
LDAPRecon-AI 是一款全面的 Active Directory LDAP 安全审计工具,可枚举用户、组、计算机、委派、GPO 和信任关系,以评估 AD 域的安全态势。它提供类 Pingcastle 评分(0-100),并将详细发现映射到 CIS 基准、ANSSI AD 建议 和 MITRE ATT&CK 技术。
LDAPRecon-AI/
src/ldaprecon_ai/
__init__.py # 包初始化
cli.py # 包含子命令的 Rich CLI
enumerator.py # 核心 LDAP 枚举引擎
filters.py # 安全导向的 LDAP 过滤器库
models.py # Pydantic 数据模型
reporter.py # 多格式报告生成器
scorer.py # 安全态势评分引擎
tests/
conftest.py # 共享测试夹具
test_enumerator.py # 枚举器单元测试
test_filters.py # 过滤器单元测试
test_scorer.py # 评分器单元测试
git clone https://github.com/ayinedjimi/LDAPRecon-AI.git
cd LDAPRecon-AI
pip install -e ".[dev]"
ldaprecon-ai -s dc01.corp.example.com -d corp.example.com \
-u "CORP\\auditor" -p "P@ssw0rd" audit -o ./reports
ldaprecon-ai -s dc01 -d corp.example.com -u [email protected] \
-p "P@ssw0rd" users --risk-only --min-score 25
ldaprecon-ai -s dc01 -d corp.example.com -u "CORP\\auditor" \
-p "P@ssw0rd" delegation
ldaprecon-ai -s dc01 -d corp.example.com -u "CORP\\auditor" \
-p "P@ssw0rd" score --json
ldaprecon-ai -s dc01 -d corp.example.com -u "CORP\\auditor" \
-p "P@ssw0rd" --openai-key sk-... audit -o ./reports
pytest tests/ -v --tb=short
LDAPRecon-AI 是一款全面的 Active Directory LDAP 安全审计工具。它枚举用户、组、计算机、委派、GPO 和信任关系,以评估 AD 域的安全态势。它提供类 Pingcastle 评分(0-100),并将详细发现映射到 CIS 基准、ANSSI AD 建议 和 MITRE ATT&CK 技术。
# 完整审计
ldaprecon-ai -s dc01.corp.example.com -d corp.example.com \
-u "CORP\\auditeur" -p "MotDePasse" audit -o ./rapports
# 仅风险用户
ldaprecon-ai -s dc01 -d corp.example.com -u [email protected] \
-p "MotDePasse" users --risk-only
# 以 JSON 格式输出安全评分
ldaprecon-ai -s dc01 -d corp.example.com -u "CORP\\auditeur" \
-p "MotDePasse" score --json
pytest tests/ -v --tb=short
Ayi NEDJIMI
MIT 许可证 - 详情见 LICENSE。
| 检查项 | 类别 | 风险等级 | MITRE | CIS | ANSSI |
|---|
| 可 Kerberoast 的账户 | Kerberos | 高 | T1558.003 | 1.1.4 | AD-R29 |
| 可 AS-REP Roast 的账户 | Kerberos | 高 | T1558.004 | - | AD-R29 |
| 非约束委派 | 委派 | 严重 | T1550.003 | 2.3.10.7 | AD-R26 |
| 密码永不过期 | 密码 | 中 | T1110 | 1.1.5 | AD-R36 |
| 密码未要求 | 密码 | 严重 | T1078 | 1.1.3 | AD-R36 |
| 仅 DES 加密 | Kerberos | 严重 | T1558 | 2.3.6.1 | AD-R30 |
| 过时操作系统 | 计算机 | 高 | T1210 | 18.10.43.1 | - |
| 禁用 SID 过滤 | 信任 | 严重 | T1134.005 | - | AD-R15 |
| 弱密码策略 | 密码 | 中 | T1110.001 | 1.1.1 | AD-R36 |
| AdminSDHolder 孤儿 | 特权 | 中 | T1078.002 | - | AD-R14 |