SecBoard
Zurück zur Übersicht

adscan — Active Directory pentesting tool for Linux. Automated Kerberoasting, AS-REP Roasting, ADCS/ESC exploitation, DCSync, BloodHound integration, and 40+ AD attack paths. ENS Alto / NIS2 / ISO 27001 compliance reports. No Windows required.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Active Directory pentesting tool for Linux. Automated Kerberoasting, AS-REP Roasting, ADCS/ESC exploitation, DCSync, BloodHound integration, and 40+ AD attack paths. ENS Alto / NIS2 / ISO 27001 compliance reports. No Windows required. · Sprache: Python · Topics: active-directory, active-directory-certificate-services, adcs, bloodhound, ctf, dcsync · ⭐ 302 Stars

Kurzfassung

Der Artikel beschreibt ein Linux-basiertes Pentesting-Tool namens 'adscan' für Active Directory. Es automatisiert verschiedene Angriffsvektoren wie Kerberoasting, AS-REP Roasting, ADCS/ESC-Exploitation und DCSync. Das Tool bietet zudem Integration mit BloodHound und generiert Compliance-Berichte für Standards wie ENS Alto, NIS2 und ISO 27001.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Active Directory nutzen.

Warum relevant

Dieses Tool demonstriert, wie Angreifer gängige Active Directory-Schwachstellen ausnutzen können, um sich lateral zu bewegen und Privilegien zu eskalieren. Die Automatisierung dieser Angriffe senkt die Eintrittsbarriere für Angreifer.

Realistisches Worst Case

Ein Angreifer könnte durch die Ausnutzung von Active Directory-Schwachstellen vollständige Kontrolle über die Domäne erlangen, was zu Datenexfiltration, Systemmanipulation oder Dienstunterbrechungen führen kann.

Handlungsempfehlung

Regelmäßige Überprüfung der Active Directory-Konfigurationen, Implementierung von Best Practices für die Kontoverwaltung und Überwachung von verdächtigen Aktivitäten, die auf die im Tool genannten Angriffstechniken hindeuten könnten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Active Directory-Umgebung auf schwache Service Principal Names (SPNs), die für Kerberoasting anfällig sind.
  • Stellen Sie sicher, dass keine Benutzerkonten mit der Eigenschaft 'Do not require Kerberos preauthentication' konfiguriert sind, um AS-REP Roasting zu verhindern.
  • Überprüfen Sie die Konfiguration Ihrer Active Directory Certificate Services (ADCS) auf bekannte Schwachstellen und Fehlkonfigurationen, die eine ESC-Exploitation ermöglichen könnten.
  • Überwachen Sie den Netzwerkverkehr und die Ereignisprotokolle auf verdächtige DCSync-Anfragen, die auf eine Replikation von Domänencontrollern hindeuten könnten.
  • Führen Sie regelmäßige Audits Ihrer Active Directory-Berechtigungen durch, um übermäßige Privilegien zu identifizieren und zu entfernen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1558.003 Steal or Forge Kerberos Tickets: KerberoastingHighAutomated Kerberoasting
Credential AccessT1558.004 Steal or Forge Kerberos Tickets: AS-REP RoastingHighAS-REP Roasting
Privilege EscalationT1649 Active Directory Certificate Services: ESC ExploitationHighADCS/ESC exploitation
Credential AccessT1003.006 OS Credential Dumping: DCSyncHighDCSync
DiscoveryT1087.002 Account Discovery: Domain AccountLowBloodHound integration
DiscoveryT1482 Domain Trust DiscoveryLowBloodHound integration
Offene Punkte
  • Es werden keine spezifischen CVEs oder Exploits genannt, die das Tool nutzt.
  • Es werden keine konkreten betroffenen Branchen oder Länder genannt.
  • Es werden keine spezifischen Versionen von Active Directory genannt, die anfällig sind.
  • Es werden keine Details zu den '40+ AD attack paths' genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Execution detektieren?
  • Können wir Credential Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (4 Techniken)

Themen
active-directoryactive-directory-certificate-servicesadcsbloodhoundctfdcsyncenumerationkerberoastingkerberoslinux