攻击性 Active Directory 测试方法
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/offensive-active-directory-sh-3dkcse。
技能介绍
要解决的问题
在授权 Active Directory 渗透测试中,常见难题不是单纯追求凭证数量,而是如何从对象、群组、服务账户和委派关系中筛选出可复现、低噪音、可追溯的攻击路径。一开始就发起过多在线枚举,容易触发监控;只围绕单点漏洞推进,又容易遗漏到 Domain Admin、Enterprise Admin 或 Tier 0 的完整链条。
技能如何工作
该技能把测试流程压缩为可执行方法:
- 离线侦察优先:使用
BloodHound、ADExplorer快照等已获取数据先建立对象图,减少实时查询。 - 凭证收集聚焦授权范围:在允许前提下考虑
poisoning、Kerberoasting、ASREProast、LSASS等技术,目标是获得可继续利用的高价值身份。 - 路径映射到核心目标:把对象、权限、委派、服务账户关系连成攻击路径,判断是否能触及 Domain Admin、Enterprise Admin 或 Tier 0。
- 低检测成本执行:优先选择对生产环境影响较小、可验证每一步的效果,并在每跳后确认状态。
- 记录与持久化:建立可审计的时间戳记录,说明操作、依据和结果;必要时讨论持久化机制,但不做破坏性变更。
适用边界
它适用于已获书面授权、具备明确范围和规则的内部 AD 测试。不应用于未授权访问、破坏服务、批量导出敏感数据或绕过客户安全控制。实际执行时仍需结合目标环境、合规要求、检测策略和应急回滚方案。
使用场景
- 授权红队需要基于 BloodHound 快照梳理对象关系,找出通往 Domain Admin 的低噪音路径。
- AD 安全测试中,在允许范围内通过 Kerberoasting 或 ASREProast 获取高价值身份,再继续横向移动。
- 渗透报告阶段需要按时间戳记录每跳验证结果,说明攻击路径、凭证来源和最小检测成本选择。
- 内网评估需要优先使用离线快照减少在线枚举,避免触发监控后建立完整攻击图。
适合人员
- 具备授权红队经验的渗透测试工程师,需要在 AD 内网从对象关系到高权限路径做系统化测试。
- 负责 AD 安全评估的安全运营分析师,需要把 BloodHound 快照、Kerberoast/ASREProast 结果连成可报告路径。
- 内网渗透项目交付人员,需要在低检测约束下验证每一跳并输出带时间戳的操作记录。
- 授权攻防演练成员,需要梳理 Tier 0 相关委派、服务账户和持久化风险。