ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

autobloody 的 4 种认证方式完整指南:密码、NT Hash、Kerberos 票据与证书一次讲清

autobloody 的 4 种认证方式完整指南:密码、NT Hash、Kerberos 票据与证书一次讲清 autobloody 的 4 种认证方式完整指南密码、NT Hash、Kerberos 票据与证书一次讲清【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstartsautobloody 是一款 Active Directory 域渗透工具。它从 Neo4j 读取 BloodHound 数据用 Dijkstra 最短路算法找出提权路径再交给 bloodyAD 自动执行加组、改密、DCSync 等操作。所有动作的前提是先用某种认证方式连上域控的 LDAP 服务。所以认证参数怎么填直接决定你这套自动化链路能不能跑起来。本文按你手上有什么凭据来组织覆盖明文密码、Pass-the-Hash、Pass-the-Ticket 和证书认证 4 条路线每条都配可直接运行的命令。 按你拿到的凭据选认证方式渗透过程中你拿到手的东西不一样选路就不一样认证方式命令行参数适用场景所需凭据明文密码-p 密码账号和密码都已知用户名 明文密码Pass-the-Hash-p LMHASH:NTHASH只有 NTLM Hash没破解出密码用户名 HashPass-the-Ticket-k纯 Kerberos 环境或需绕过 NTLM 限制ccache 票据文件证书认证-c key:cert拿到 AD CS / PKI 签发的证书私钥 证书文件两个通用前提先记住--host域控地址必填4 种方式都要带。-d域名和-u用户名可以省略工具会从-ds源节点里自动推导。 只有密码或 NT Hash 时-p 参数怎么写这两种方式共用-p参数区别只在值怎么填。参数定义都在 main.py 的 argparse 段里。有明文密码直接把密码写进 -pautobloody -p Acme2026Pss --host 10.10.10.5 -dp neo4jPss -ds ALICE.WANGACME.CORP -dt ACME.CORP逐行看参数-p明文密码走 NTLM 认证通道--host域控 IP 或主机名-dpNeo4j 数据库密码-dsBloodHound 源节点即你当前控制的账号-dt目标节点通常填域名只有 NT Hash用:NTHASH格式免破解登录格式是LMHASH:NTHASH。你一般只有 NT HashLM 那半留空写成:NTHASH即可autobloody -p :2f8a5c9d3e7b1f4a6c0d8e2b5a9c1f3d --host 10.10.10.5 -dp neo4jPss -ds ALICE.WANGACME.CORP -dt ACME.CORP底层仍由 bloodyAD 统一按 NTLM 通道处理你不用关心协议细节。还有一个实战细节路径执行到中途autobloody 会自己换身份。比如通过 ReadGMSAPassword 读到 GMSA 账号的 NT Hash 后它会按:hash格式拼好密码再调用_switchUser切账号继续走。这段逻辑在 automation.py 里值得看一眼。 拿 Kerberos 票据或 PKI 证书登录-k 与 -c 怎么用票据认证先备好 ccache再开 -k 开关前置条件先用kinit或gettgtpkinit.py拿到 TGT落到一个 ccache 文件里。官方测试tests/test_functional.py里就有用 gettgtpkinit.py 生成 ccache 的完整流程可以参考。-k是个开关参数默认关闭加上才启用。启用后 bloodyAD 从环境变量KRB5CCNAME指向的文件读票据export KRB5CCNAME/tmp/alice.ccache autobloody -k --host dc.acme.corp -d ACME.CORP -u alice.wang -dp neo4jPss -ds ALICE.WANGACME.CORP -dt ACME.CORP一个高频坑--host建议填域名而不是 IP。Kerberos 对服务名解析很严格填 IP 大概率握手失败。证书认证-c 后面跟私钥:证书文件对密码不知道、但拿到证书的场景走这条。格式是key:cert——私钥路径在前证书路径在后中间一个冒号autobloody -c /tmp/alice.key:/tmp/alice.pem --host 10.10.10.5 -dp neo4jPss -ds ALICE.WANGACME.CORP -dt ACME.CORP帮助文本里有格式示例照抄结构、替换路径即可。️ 容易翻车的参数细节LDAPS、超时与大小写零散但重要的注意点集中在这里-s/--secure尝试 LDAPSLDAP over TLS加密连接默认是明文 LDAP。审计或合规场景建议加上。--timeout连接超时秒数默认 60 秒。网络差的靶机环境可以调成--timeout 120。-ds/-dt大小写敏感必须和 BloodHound 里的 name 属性逐字符一致包括符号。三者互斥password-p、kerberos-k、certificate-c是三个互斥的凭据来源bloodyAD 按你传入的参数选协议不要同时混用。 跑不通时先查这三处报错 No path exploitable by autobloody found说明 BloodHound 数据里没有它能自动利用的路径。autobloody 只支持 MemberOf、ForceChangePassword、DCSync、GenericAll、WriteDacl 等有限几种边完整清单在 README 的 Limitations 章节。先回 Neo4j 里确认路径类型再谈认证。-ds / -dt 一直不匹配九成是拼写或大小写问题。把 BloodHound 界面里显示的 name 原样复制过来别手打。实在选不出用哪种认证一句话有密码用-p明文只有 Hash 用-p的:NTHASH格式有票据用-k有证书用-c。练手建议在测试域里先跑通密码和 Hash 两条命令对比一下输出差异再分别用 ccache 和证书各验证一次。4 种方式都亲手敲一遍真实环境里遇到任何凭据形态你都能直接对号入座。【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstarts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表