专栏名称: FreeBuf
国内关注度最高的全球互联网安全新媒体
目录
相关文章推荐
吾爱破解论坛  ·  【Android CTF] 鸿蒙逆向 -- ... ·  昨天  
看雪学苑  ·  SDC2024 议题回顾 | 智能摩托车进化之路 ·  4 天前  
看雪学苑  ·  SDC2024 议题回顾 | Rust ... ·  6 天前  
FreeBuf  ·  AIGC场景的内生安全防御体系构建 | ... ·  6 天前  
51好读  ›  专栏  ›  FreeBuf

ADSpider:一款针对活动目录AD的实时安全监控工具

FreeBuf  · 公众号  · 互联网安全  · 2024-10-28 21:01

正文


关于ADSpider


ADSpider是一款针对活动目录AD的实时安全监控工具,该工具可以帮助广大研究人员更轻松地监控和保护活动目录AD的安全。



ADSpider支持实时监控目录AD更改而无需获取所有对象,并且能够使用复制元数据和更新序列号 (USN) 来过滤对象的当前属性。


工具安装


广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

git clone https://github.com/DrunkF0x/ADSpider.git


工具使用


运行参数


DC - 域控制器 FQDN。

Formatlist - 以列表而不是表格形式输出。

ExcludelastLogonTimestamp - 从输出中排除lastLogonTimestamp事件。

DumpAllObjects - 启动前转储所有活动目录。如果有更改,它将显示所有以前的值。

Short - 输出将只有 AttributeName、AttributeValue、LastOriginChangeTime 和 Explanation。

Output - 创建包含所有输出的 XML 文件。

ExcludeObjectGUID - 排除具有特定 GUID 的 Active Directory 对象。

Sleep - 请求 USN 号的间隔。默认情况下为30 秒。

USN - 指定启动的 USN。

DisplayXML -显示以前捕获的 XML 文件数据。


域计算机


只需从域用户在 powershell 会话中运行模块即可。为了获得更好的性能,请使用域控制器 FQDN 而不是 IP 地址。

Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com


非域计算机


使用 runas 与域用户启动 powershell 会话。检查域控制器是否可以访问。为了获得更好的性能,请使用域控制器 FQDN 而不是 IP 地址。

## From cmd or powershell
runas /netonly /u:domain.com\MyUser powershell
## From powershell
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com

工具运行演示



项目地址


ADSpider

https://github.com/DrunkF0x/ADSpider


FreeBuf粉丝交流群招新啦!
在这里,拓宽网安边界
甲方安全建设干货;
乙方最新技术理念;
全球最新的网络安全资讯;
群内不定期开启各种抽奖活动;
FreeBuf盲盒、大象公仔......
扫码添加小蜜蜂微信回复「加群」,申请加入群聊

https://github.com/p0dalirius/LDAPmonitor
https://learn.microsoft.com/en-us/powershell/module/activedirectory/?view=windowsserver2022-ps
https://premglitz.wordpress.com/2013/03/20/how-the-active-directory-replication-model-works/
https://learn.microsoft.com/en-us/archive/technet-wiki/51185.active-directory-replication-metadata
https://learn.microsoft.com/en-us/windows/win32/adschema/a-systemflags
https://learn.microsoft.com/en-us/windows/win32/ad/linked-attributes