bloodyAD:域渗透 AD LDAP权限提升工具
侧边栏壁纸
  • 累计撰写 188 篇文章
  • 累计收到 0 条评论

bloodyAD:域渗透 AD LDAP权限提升工具

xiaoyu
2026-07-20 / 0 评论 / 19 阅读 /

项目地址https://github.com/CravateRouge/bloodyAD
开发语言Python
Star:~2.8k

bloodyAD是一款Active Directory权限提升自动化工具。在2024到2025年这个时间段里,它属于AD方向增长比较快速的工具其中的一个。和众多需要在目标处运行二进制文件来进行提权提权 工具不一样,bloodyAD是借助直接向域控发送LDAP请求来达成AD权限提升的。它不需要往目标机器当中上传任何的文件,只要拥有普通域用户的凭据就可以开展工作。

image-20260715223342343

核心特性

  • 多种认证方式支持:明文密码、Pass-the-HashPass-the-Ticket、证书认证
  • 支持不使用LDAPS的敏感信息交换
  • 透明支持SOCKS代理,可以通过CS/Socks代理直接打域控
  • 基于skelsecMSLDAP库,LDAP通信稳定
  • 自动利用常见AD ACL配置错误提权

image-20260715224218914

支持的攻击

工具自动覆盖了大部分常见的AD LDAP提权路径:

ACL滥用的状况包含:将DCSync权限赋予给用户、对其他用户的密码进行更改、把用户添加到具有高权限的组之中。

从基于资源的约束委派的角度来讲,那便是所谓的RBCD提权情况 。

AddKeyCredentialLink暗影凭据)这类攻击手段,是通过添加密钥暗影凭据以此来获取用户的TGT

针对DNS记录开展修改操作,并且与AD CS攻击进行相互配合。

通过将权限自动提升到域管的路径去进行查找,然后再和配套的自动攻击工具autobloody相互结合,就可以达成从普通用户全自动地攻击到域管这样的状况。

image-20260715224227638

使用示例

最基础的用法,拿到普通用户哈希后重置域管密码:

bloodyAD --host 172.16.1.15 -d bloody.local -u jane.doe -p :70016778cb0524c799ac25b439bd6a31 set password john.doe 'Password123!'

给当前用户添加DCSync权限:

bloodyAD --host dc01.bloody.local -d bloody.local -u john.doe -p Password123! add dcsync

Shadow Credentials攻击给域管添加密钥:

bloodyAD --host dc01.bloody.local -d bloody.local -u john.doe -p Password123! add shadowCredentials administrator

特点

  • 不需要在目标上落地任何文件,纯LDAP协议攻击,隐蔽性高
  • 支持代理,可以在内网代理环境下直接使用
  • 跨平台,Windows/Linux/macOS都能跑
  • 配套autobloody工具可以自动寻找从当前用户到域管的提权路径并自动执行
  • 比手动跑PowerView命令效率高很多,__但LDAP协议攻击对日志敏感,需注意域控审计策略__,减少手动操作出错

image-20260715224249370

项目Wiki具备着十分周全的使用文档以及针对攻击场景的说明内容,对于去开展AD渗透而言,是很有值得去获取的物件。

0

评论 (0)

取消