
autobloody 4 种认证方式快速上手指南1 条命令连上域控自动执行 BloodHound 提权路径【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstartsautobloody 是一款自动执行 BloodHound 提权路径的 AD 域安全测试工具上手的第一个门槛就是选对认证方式——一共 4 种明文密码、Pass-the-Hash、Pass-the-Ticket、证书。连上域控 LDAP 服务之前它会先从 Neo4j 读取 BloodHound 关系数据用 Dijkstra 最短路算法找出从你控制的账号到目标的最优提权路径再交给 bloodyAD 在真实域控上逐步执行——加组成员、改密码、DCSync、Shadow Credentials完成后自动清理可逆痕迹。整个流程只有找路径和打路径两步而认证方式选哪种完全取决于你手上握有什么凭据。 手上有哪种凭据一张决策表选认证方式先看拿到了什么再决定参数这是最快的路径你手上的凭据参数格式适用场景账号明文密码-p明文字符串最常规的入门场景只有 NTLM Hash-pLMHASH:NTHASHPass-the-Hash免破解Kerberos 票据 ccache-kKRB5CCNAME环境变量指向文件纯 Kerberos 环境、绕开 NTLM 限制PKI 私钥 证书-ckey路径:cert路径证书伪造、AD CS 滥用链路⚠️--host域控地址在所有方式下都是必填域名-d和用户名-u不填时会自动从-ds源节点推导。代码层面路径查询在 database.pyNeo4j 查询攻击执行与自动回滚在 automation.py参数定义全部集中在 main.py 的 argparse 配置约 54~129 行。-p 双用法明文密码与 Pass-the-Hash有密码就直接填只有 NTLM Hash 时不必破解同样用-p格式改成:NTHASHautobloody -p Password123! --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL-p明文或LMHASH:NTHASH走 NTLM 认证main.py 帮助文本原话Cleartext password or LMHASH:NTHASH for NTLM authentication--host域控主机名或 IP-dpNeo4j 数据库密码-ds/-dtBloodHound 中的源、目标节点标签⚠️ 大小写敏感只有 NT Hash 时 LM 段留空、前面加冒号仍走 NTLM 通道由 bloodyAD 统一处理autobloody -p :aad3b435b51404eeaad3b435b51404ee --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL更巧妙的是执行途中它还能自动换身份通过 ReadGMSAPassword 读到 GMSA 账号的 NT Hash 后按:hash格式拼接密码并调用_switchUser换账号继续攻击细节见 automation.py 中的_readGMSAPassword方法。 -k 票据认证先把 ccache 路径放进环境变量纯 Kerberos 环境、或想绕开 NTLM 限制时用票据让KRB5CCNAME指向 ccache 文件再打开-kexport KRB5CCNAME/path/to/ticket.ccache autobloody -k --host dc.bloody.local -d BLOODY.LOCAL -u john.doe -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL-kstore_true开关默认False加上即启用 Kerberos 认证KRB5CCNAME指向 ccache 票据文件的环境变量须先导出--host建议写域名而非 IP否则 Kerberos 解析可能失败先用kinit或gettgtpkinit.py拿到 TGTtests/test_functional.py 里有官方用gettgtpkinit.py生成 ccache 再配合测试的完整思路 -c 证书认证私钥在前、证书在后拿到 PKI 签发的证书后即使不知道密码也能完成认证这是证书伪造、AD CS 滥用等攻击链的典型入口autobloody -c /path/to/priv.key:/path/to/cert.pem --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL-c格式为私钥路径:证书路径key 在前、cert 在后、冒号分隔帮助文本中给出示例其余参数同上节⚠️ certificate、kerberos 与 password 是互斥的三类凭据来源bloodyAD 会根据传入参数自动选择认证协议不要同时混用。️ -s 与 --timeout加密连接和超时控制默认明文 LDAP、60 秒超时多数测试环境够用审计合规场景建议加-s走加密链路网络不稳时调大超时-s, --secure尝试 LDAP over TLSLDAPS加密连接默认是明文 LDAP--timeout连接超时秒数默认 60差网络下可写--timeout 120该参数的默认值与解析逻辑在 tests/test_timeout.py 有专门测试覆盖 常见报错排查找不到路径、-ds 总报错高频问题就两类数据里没有可利用路径、节点标签对不上。No path exploitable by autobloody found不是认证失败而是 BloodHound 数据里没有可自动利用的路径autobloody 目前仅支持 MemberOf、ForceChangePassword、DCSync、GenericAll、WriteDacl 等十几种边完整清单见 README.md 的 Limitations 章节-ds/-dt一直报错必须与 BloodHound 中的 name 属性完全一致且区分大小写别漏符号如JOHN.DOEBLOODY.LOCAL4 种方式怎么选有密码用-p明文只有 Hash 用-p的:NTHASH有票据用-k有证书用-c【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstarts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考