发布时间:2026/8/16 20:37:37
autobloody 实战:如何读取 GMSA 密码并接管服务账户 autobloody 实战如何读取 GMSA 密码并接管服务账户【免费下载链接】autobloodyTool to automatically exploit Active Directory privilege escalation paths shown by BloodHound项目地址: https://gitcode.com/gh_mirrors/au/autobloody在 Active Directory 渗透测试中GMSA组托管服务账户密码读取是一条非常实用的提权路径——拿到 GMSA 的明文凭据往往意味着能进一步接管依赖该账户运行的服务。autobloody 正是一款能够自动利用 BloodHound 提权路径的 AD 提权自动化工具它能帮你一键读取 GMSA 密码、接管服务账户全程无需手写复杂的 LDAP 查询。本文将以「读取 GMSA 密码并接管服务账户」为实战场景带你从零掌握 autobloody 的使用方法。为什么 GMSA 密码如此诱人GMSAGroup Managed Service Account是微软为服务账户提供的一种安全机制它的密码由域控制器自动轮换不会出现在凭据转储的明文结果里传统的 mimikatz 抓取对它无效。但也正因如此只要拥有对 GMSA 的 ReadGMSAPassword 权限攻击者就能合法地借出它的密码哈希进而以该服务账户的身份执行任意操作。在 BloodHound 的图数据库中这种关系体现为一条ReadGMSAPassword边。而 autobloody 的核心价值就是把这些图数据里看得见却难以下手的攻击路径变成一条条可以自动执行的命令。autobloody 是什么为什么适合新手autobloody 是一个开源的 AD 提权自动化工具它的工作逻辑只有两步找路基于 BloodHound 收集的图数据用 Neo4j 的 Dijkstra 算法GDS 插件计算出从我们拥有的账户到目标账户的最优提权路径执行借助 bloodyAD 库连接域控 LDAP 服务把路径上每一条边如 ReadGMSAPassword、GenericAll、ForceChangePassword自动变成真实操作。对于新手来说最大的好处是不用记繁琐的 LDAP 语法——autobloody 已经把常见的 14 种 BloodHound 边类型都封装好了你只需要提供源账户和目标账户剩下的交给它。第一步一键安装 autobloody安装非常简单通过 pip 一条命令即可完成pip install autobloody也可以克隆仓库后本地安装仓库地址https://gitcode.com/gh_mirrors/au/autobloodygit clone --depth 1 https://gitcode.com/gh_mirrors/au/autobloody pip install .小提示项目根目录的 requirements.txt 里记录了运行时依赖主要依赖 bloodyAD 和 neo4j 驱动pip 安装时会自动拉取。运行前需要准备的环境一台正在运行的 Neo4j 数据库且已导入 BloodHound 数据如用 SharpHound 或 bloodhound.py 收集能连通域控DC的 LDAP 服务推荐在 Neo4j 中安装GDS 图算法库没有也能跑只是会退回较慢的原生 CYPHER 查询。第二步找到 ReadGMSAPassword 路径autobloody 在运行前需要两个关键参数-ds源节点即你当前控制的账户如JOHN.DOEBLOODY.LOCAL-dt目标节点即你想要接管的账户或机器如某个 GMSA 账户svc_gmsaBLOODY.LOCAL。⚠️ 官方特别提醒-ds和-dt的值是区分大小写的必须与 BloodHound 中的 name 属性完全一致。路径搜索的核心逻辑在 database.py 的getPrivescPath方法中它会为每条 BloodHound 边设置一个难度权重bloodycost其中ReadGMSAPassword 的权重只有 10属于读取类低开销操作因此在大多数路径规划中会被优先选中。这正是它能快速定位 GMSA 密码读取路径的原因。第三步实战命令——读取 GMSA 密码并接管确认路径存在后就可以正式发起接管了。完整命令示例如下autobloody --host 192.168.10.2 -dp neo4jPss \ -ds JOHN.DOEBLOODY.LOCAL -dt svc_gmsaBLOODY.LOCAL \ -u john.doe -p Password123! -y参数含义速查参数作用--host域控的主机名或 IP-dpNeo4j 数据库密码-ds/-dt源账户 / 目标GMSA账户-u/-p用于 NTLM 认证的账号密码-y跳过确认提示直接执行攻击路径-v/-vv开启详细日志输出如果你不想直接执行可以先不加-y运行autobloody 会进入模拟模式把整条路径要做的操作如[Read GMSA Password] from svc_gmsa打印出来确认无误后再输入y确认执行。幕后机制GMSA 密码到底怎么读出来的很多读者会好奇autobloody 是怎么拿到 GMSA 密码的答案就在 automation.py 的_readGMSAPassword方法里核心只有两步通过 bloodyAD 的get.object读取 GMSA 账户的msDS-ManagedPassword属性——该属性在正常情况下对普通用户不可见但拥有 ReadGMSAPassword 权限的账户可以合法读取从返回结果中提取NT 哈希然后以:NT哈希的格式作为新凭据调用_switchUser无缝切换身份到该 GMSA 账户。换句话说autobloody 巧妙地利用了允许读密码这个合法权限把读取操作直接转化为身份接管整个过程不需要任何漏洞利用或暴力破解。接管之后还能做些什么接管 GMSA 服务账户后常见的下一步动作包括以该服务账户身份访问它被授权的服务、共享和资源继续作为新源节点寻找通往 Domain Admin 的下一条提权路径autobloody 支持链式切换身份配合 DCSync 权限autobloody 同样支持 GetChanges/GetChangesAll 边直接导出 NTDS 数据库。值得一提的是autobloody 执行完成后会自动清理可逆的修改如临时加入的组成员关系尽力保持环境的隐蔽性。局限性哪些边还不能自动化autobloody 目前只支持约 14 种 BloodHound 边类型的自动利用包括 MemberOf、ForceChangePassword、DCSync、GenericAll、WriteDacl、ReadGMSAPassword等。如果你查询到的路径涉及 GPO 等需要人工干预的边工具会明确提示该路径无法仅由 autobloody 完成需要借助其他工具配合。写在最后通过本文的实战演示可以看到用 autobloody 读取 GMSA 密码并接管服务账户本质上是把 BloodHound 图分析 LDAP 操作两条链路整合成了一键执行。对红队和渗透测试新手来说它大幅降低了 AD 提权路径利用的门槛对防御方来说理解它的原理也有助于排查msDS-ManagedPassword的异常读取行为。工具虽好请务必在授权环境中使用哦【免费下载链接】autobloodyTool to automatically exploit Active Directory privilege escalation paths shown by BloodHound项目地址: https://gitcode.com/gh_mirrors/au/autobloody创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

2026/8/16 20:32:36

揭秘Muse Glimmer-30B的DFlash投机解码:如何实现3.1倍生成加速

揭秘Muse Glimmer-30B的DFlash投机解码:如何实现3.1倍生成加速 【免费下载链接】Muse-Glimmer-30B-assistant 项目地址: https://ai.gitcode.com/hf_mirrors/meta-models/Muse-Glimmer-30B-assistant 大模型生成速度慢,是本地部署最大的痛点。Me…

2026/8/16 21:27:44

OpenClaw多云AI生态兼容性实践:解耦、适配与抽象设计

1. 项目概述:当AI智能体遇上多云生态 最近两年,AI智能体(Agent)的开发热度居高不下,从单机玩具到企业级应用,大家讨论的焦点逐渐从“能不能跑起来”转向了“怎么高效、稳定地融入现有技术栈”。OpenClaw作为…

2026/8/16 21:27:44

戴尔服务器RAID配置与系统安装全流程实战指南

1. 项目概述:从零开始搞定一台戴尔服务器 最近在帮朋友的公司部署一台新的戴尔PowerEdge服务器,从开箱到系统跑起来,整个过程走了一遍。我发现,虽然戴尔服务器的管理界面(iDRAC)和引导流程已经做得相当人性…

2026/8/16 21:27:44

AI花生智能施肥机监控系统

# AI花生智能施肥机监控系统 ## 项目概述 适配**银河麒麟、统信UOS**国产信创操作系统,C++ Qt开发花生专用精准施肥上位监控系统,严格遵循花生4大生育期农艺需肥规律:**基肥整地期、苗期、花针期、结荚饱果期**,花生忌氯、控氮增磷钾钙核心标准开发AI配肥决策算法。 集成土…

2026/8/16 21:27:44

铸造领域树脂砂轮|金利威多场景解决方案,20 + 配方覆盖全需求

铸造行业工况复杂、切割要求严苛,从碳钢、不锈钢到耐高温合金钢,不同材质、不同场景对砂轮的锋利度、耐用性、安全性都有极高标准。金利威深耕磨料磨具领域,针对铸造行业的多样化需求,打造出覆盖 20 规格型号的树脂砂轮产品矩阵&…

2026/8/16 21:22:42

OpenClaw服务保活实战:Heartbeat心跳与Cron定时任务配置指南

1. 项目概述:当OpenClaw遇到“心跳”与“闹钟” 最近在折腾OpenClaw这个AI智能体框架的朋友,估计不少人都卡在了一个看似不起眼,实则决定生死的问题上: 如何让这个“小龙虾”持续、稳定地活蹦乱跳? 你可能已经成功部…

2026/8/16 0:00:35

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/16 0:00:36

工业传感器与变送器详解:序章 从物理世界到工业数据

序章 从物理世界到工业数据 ——重新认识工业传感器与变送器 工业自动化系统正变得日益复杂。今天的工业现场早已不是简单的控制回路,而是由多层技术共同构成的立体体系:PLC、DCS、SCADA、MES、工业互联网、边缘计算与人工智能。控制系统可以执行复杂算法,工业网络可以实现…

2026/8/16 0:00:35

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/16 0:00:36

工业传感器与变送器详解:序章 从物理世界到工业数据

序章 从物理世界到工业数据 ——重新认识工业传感器与变送器 工业自动化系统正变得日益复杂。今天的工业现场早已不是简单的控制回路,而是由多层技术共同构成的立体体系:PLC、DCS、SCADA、MES、工业互联网、边缘计算与人工智能。控制系统可以执行复杂算法,工业网络可以实现…

2026/8/15 9:46:39

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/16 16:53:03

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/15 9:46:30

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…