项目地址:https://github.com/CravateRouge/bloodyAD
开发语言:Python
Star:~2.8k
bloodyAD是一款Active Directory权限提升的自动化工具。在2024到2025年这个时间段里,它属于AD方向增长比较快速的工具其中的一个。和众多需要在目标处运行二进制文件来进行提权的提权 工具不一样,bloodyAD是借助直接向域控发送LDAP请求来达成AD权限提升的。它不需要往目标机器当中上传任何的文件,只要拥有普通域用户的凭据就可以开展工作。

核心特性
- 多种认证方式支持:明文密码、
Pass-the-Hash、Pass-the-Ticket、证书认证 - 支持不使用
LDAPS的敏感信息交换 - 透明支持
SOCKS代理,可以通过CS/Socks代理直接打域控 - 基于
skelsec的MSLDAP库,LDAP通信稳定 - 自动利用常见
ADACL配置错误提权

支持的攻击
工具自动覆盖了大部分常见的AD LDAP提权路径:
ACL滥用的状况包含:将DCSync权限赋予给用户、对其他用户的密码进行更改、把用户添加到具有高权限的组之中。
从基于资源的约束委派的角度来讲,那便是所谓的RBCD提权情况 。
AddKeyCredentialLink(暗影凭据)这类攻击手段,是通过添加密钥暗影凭据以此来获取用户的TGT 。
针对DNS记录开展修改操作,并且与AD CS攻击进行相互配合。
通过将权限自动提升到域管的路径去进行查找,然后再和配套的自动攻击工具autobloody相互结合,就可以达成从普通用户全自动地攻击到域管这样的状况。

使用示例
最基础的用法,拿到普通用户哈希后重置域管密码:
bloodyAD --host 172.16.1.15 -d bloody.local -u jane.doe -p :70016778cb0524c799ac25b439bd6a31 set password john.doe 'Password123!'给当前用户添加DCSync权限:
bloodyAD --host dc01.bloody.local -d bloody.local -u john.doe -p Password123! add dcsyncShadow Credentials攻击给域管添加密钥:
bloodyAD --host dc01.bloody.local -d bloody.local -u john.doe -p Password123! add shadowCredentials administrator特点
- 不需要在目标上落地任何文件,纯
LDAP协议攻击,隐蔽性高 - 支持代理,可以在内网代理环境下直接使用
- 跨平台,
Windows/Linux/macOS都能跑 - 配套
autobloody工具可以自动寻找从当前用户到域管的提权路径并自动执行 - 比手动跑
PowerView命令效率高很多,__但LDAP协议攻击对日志敏感,需注意域控审计策略__,减少手动操作出错

项目Wiki具备着十分周全的使用文档以及针对攻击场景的说明内容,对于去开展AD渗透而言,是很有值得去获取的物件。
评论 (0)