adscan — Active Directory pentesting tool for Linux. Automated Kerberoasting, AS-REP Roasting, ADCS/ESC exploitation, DCSync, BloodHound integration, and 40+ AD attack paths. ENS Alto / NIS2 / ISO 27001 compliance reports. No Windows required.
Active Directory pentesting tool for Linux. Automated Kerberoasting, AS-REP Roasting, ADCS/ESC exploitation, DCSync, BloodHound integration, and 40+ AD attack paths. ENS Alto / NIS2 / ISO 27001 compliance reports. No Windows required. · Sprache: Python · Topics: active-directory, active-directory-certificate-services, adcs, bloodhound, ctf, dcsync · ⭐ 302 Stars
Der Artikel beschreibt ein Linux-basiertes Pentesting-Tool namens 'adscan' für Active Directory. Es automatisiert verschiedene Angriffsvektoren wie Kerberoasting, AS-REP Roasting, ADCS/ESC-Exploitation und DCSync. Das Tool bietet zudem Integration mit BloodHound und generiert Compliance-Berichte für Standards wie ENS Alto, NIS2 und ISO 27001.
Organisationen, die Active Directory nutzen.
Dieses Tool demonstriert, wie Angreifer gängige Active Directory-Schwachstellen ausnutzen können, um sich lateral zu bewegen und Privilegien zu eskalieren. Die Automatisierung dieser Angriffe senkt die Eintrittsbarriere für Angreifer.
Ein Angreifer könnte durch die Ausnutzung von Active Directory-Schwachstellen vollständige Kontrolle über die Domäne erlangen, was zu Datenexfiltration, Systemmanipulation oder Dienstunterbrechungen führen kann.
Regelmäßige Überprüfung der Active Directory-Konfigurationen, Implementierung von Best Practices für die Kontoverwaltung und Überwachung von verdächtigen Aktivitäten, die auf die im Tool genannten Angriffstechniken hindeuten könnten.
- ▸Überprüfen Sie Ihre Active Directory-Umgebung auf schwache Service Principal Names (SPNs), die für Kerberoasting anfällig sind.
- ▸Stellen Sie sicher, dass keine Benutzerkonten mit der Eigenschaft 'Do not require Kerberos preauthentication' konfiguriert sind, um AS-REP Roasting zu verhindern.
- ▸Überprüfen Sie die Konfiguration Ihrer Active Directory Certificate Services (ADCS) auf bekannte Schwachstellen und Fehlkonfigurationen, die eine ESC-Exploitation ermöglichen könnten.
- ▸Überwachen Sie den Netzwerkverkehr und die Ereignisprotokolle auf verdächtige DCSync-Anfragen, die auf eine Replikation von Domänencontrollern hindeuten könnten.
- ▸Führen Sie regelmäßige Audits Ihrer Active Directory-Berechtigungen durch, um übermäßige Privilegien zu identifizieren und zu entfernen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Credential Access | T1558.003 Steal or Forge Kerberos Tickets: Kerberoasting | High | Automated Kerberoasting |
| Credential Access | T1558.004 Steal or Forge Kerberos Tickets: AS-REP Roasting | High | AS-REP Roasting |
| Privilege Escalation | T1649 Active Directory Certificate Services: ESC Exploitation | High | ADCS/ESC exploitation |
| Credential Access | T1003.006 OS Credential Dumping: DCSync | High | DCSync |
| Discovery | T1087.002 Account Discovery: Domain Account | Low | BloodHound integration |
| Discovery | T1482 Domain Trust Discovery | Low | BloodHound integration |
- Es werden keine spezifischen CVEs oder Exploits genannt, die das Tool nutzt.
- Es werden keine konkreten betroffenen Branchen oder Länder genannt.
- Es werden keine spezifischen Versionen von Active Directory genannt, die anfällig sind.
- Es werden keine Details zu den '40+ AD attack paths' genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Execution detektieren?
- Können wir Credential Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog