核心用法
pentest-active-directory 是一款面向授权渗透测试场景的专业技能,专注于 Active Directory 身份基础设施的攻击路径发现与验证。该技能严格遵循 PTES(渗透测试执行标准)第6阶段、MITRE ATT&CK TA0006(凭据访问)和 TA0008(横向移动)框架,提供标准化的 AD 安全评估能力。
执行流程采用预授权验证机制:用户必须提供 --i-have-authorization 参数方可执行实机测试,默认启用 --dry-run 模式进行预演。技能支持从 scope.json 读取授权范围,自动拒绝超出范围的任何目标,确保合规性。输出采用标准化 finding_schema 格式,包含可复现的 PoC 记录,便于审计与二次验证。
显著优点
1. 框架对齐:严格映射 PTES、OWASP WSTG、NIST SP 800-115 及 MITRE ATT&CK 标准,输出可直接用于合规报告
2. 授权管控:强制范围验证与显式授权确认,降低误操作风险
3. 标准化输出:ad-findings.json、ad-attack-paths.json、ad-report.json 三件套支持自动化流水线集成
4. 攻击面覆盖:涵盖 AS-ROASTING、Kerberoasting、NTLM Relay、委派滥用(S4U2Self/S4U2Proxy、RBCD)、DCSync 等主流 AD 攻击技术
潜在局限
- 依赖授权范围准确性:若
scope.json配置不当,可能导致检测盲区或范围外资产遗漏 - 域环境特异性:针对非标准 AD 配置(如第三方身份联合、云混合架构)的检测能力有限
- 无自动化利用:仅为检测与路径映射工具,不包含自动提权或横向移动执行模块
适合人群
- 持证渗透测试工程师(OSCP、OSEP、CRTP/CRTE 等)
- 企业红队成员与对抗模拟演练团队
- AD 安全架构师与合规审计人员
常规风险
| 风险类型 | 说明 |
|---------|------|
| 服务可用性 | 大规模用户枚举、AS-REP Roasting 可能触发账户锁定策略 |
| 日志噪音 | Kerberoasting、DCSync 检测会产生大量安全事件日志 |
| 误报路径 | 部分委派配置可能因业务需求合法存在,需人工研判 |
| 凭证泄露 | 成功提取的哈希/票据需按机密数据处理,防止二次泄露 |
建议在变更窗口期执行,并提前与蓝队协调监控白名单。