AD 域渗透 autobloody 认证完全指南:明文密码、Pass-the-Hash、票据与证书 4 种连法

发布时间:2026/9/9 21:35:29

AD 域渗透 autobloody 认证完全指南:明文密码、Pass-the-Hash、票据与证书 4 种连法 AD 域渗透 autobloody 认证完全指南明文密码、Pass-the-Hash、票据与证书 4 种连法【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstarts你已经进了 AD 域手里攥着一张凭据。密码就直接用Pass-the-Hash 就换个写法用 Hash 登录怎么让 autobloody 连上域控都得先解决同一个问题。下面这 4 种认证方式一次讲清。一条命令的骨架4 种方式只差一个槽位想搞懂差别先看 autobloody 干什么从 Neo4j 读 BloodHound 图谱用最短路算法找出最优提权路径再调用 bloodyAD 在真实域控上逐步执行——加组成员、改密码、DCSync——结束后把可逆操作清掉。这两步的前提都是先连上域控的 LDAP 服务。不管走哪条路命令骨架是固定的autobloody 凭据参数 --host 域控 -dp neo4j 密码 -ds 源节点 -dt 目标节点逐一说下含义--host域控的主机名或 IP必填跑不掉-dpNeo4j 数据库密码用来读 BloodHound 数据-ds/-dtBloodHound 里源节点和目标节点的标签即我是谁和我想拿下谁-d域名和-u用户名不填时会自动从-ds推导省一步。所以 4 种方式真正的差别只在凭据参数这一个槽位手里攥着什么用哪个参数要准备的东西明文密码-p用户名 密码只有 NTLM Hash-p换个写法用户名 HashKerberos 票据-kccache 票据文件PKI 证书-c私钥 证书文件下面按凭据分组逐个过。有密码或只有 Hash 这俩是双胞胎都走-p只差取值格式。手里有明文密码最直接autobloody -p Password123! --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCALmain.py的参数解析第 54~129 行的 argparse 配置里-p的帮助文本写得明明白白Cleartext password or LMHASH:NTHASH for NTLM authentication——也就是说明文和 Hash 走的是同一条 NTLM 通道底层由 bloodyAD 统一接管。手里只有 Hash不用去破解把-p的取值写成LMHASH:NTHASH即可如果只有 NT HashLM 段留空、前面带个冒号autobloody -p :aad3b435b51404eeaad3b435b51404ee --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL两个细节要记牢:NTHASH里的冒号不能丢它是空 LM 段的占位。还有一点容易被忽略——路径执行中途 autobloody 会自己换身份比如通过 ReadGMSAPassword 读到 GMSA 账号的 NT Hash 后它会拼出:hash格式、调用_switchUser换个账号继续往下打你不用手动重跑命令这两段逻辑在automation.py里。手里只有 Kerberos 票据怎么连 纯 Kerberos 环境、或者想绕开 NTLM 限制时票据登场。这一组的组合是-k 环境变量KRB5CCNAMEexport KRB5CCNAME/path/to/ticket.ccache autobloody -k --host dc.bloody.local -d BLOODY.LOCAL -u john.doe -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL坑都在细节上-k只是个开关main.py里默认 False加了才生效票据要先用kinit或gettgtpkinit.py拿到 TGT官方tests/test_functional.py里gettgtpkinit 生成 ccache 再跑测试的完整流程值得翻一遍--host写域名别写 IP不然 Kerberos 名字解析可能直接翻车。拿到 PKI 证书怎么认证 证书认证是 AD 渗透里最热的攻击面之一——PKI 签发的证书到手不知道密码也能完成认证对应证书伪造、AD CS 滥用这类攻击链。用-c指定文件对格式是私钥在前、证书在后冒号分隔autobloody -c /path/to/priv.key:/path/to/cert.pem --host 192.168.10.2 -dp neo4jPss -ds JOHN.DOEBLOODY.LOCAL -dt BLOODY.LOCAL⚠️ certificate、kerberos、password 三者是互斥的凭据来源bloodyAD 会按你传入的参数自动选认证协议别一次传多个。顺手记住的两个参数-s, --secure用 LDAP over TLSLDAPS连域控默认是明文 LDAP审计、合规场景建议加上--timeout连接超时秒数默认 60 秒网络拉胯的测试环境写--timeout 120仓库里对这个参数有专门的测试覆盖。翻车现场排查按症状对号入座症状原因处置提示No path exploitable by autobloody foundBloodHound 数据里没有 autobloody 能利用的路径它目前只支持 MemberOf、ForceChangePassword、DCSync、GenericAll、WriteDacl 等十几种边回查采集范围确认目标关系在支持列表里-ds/-dt一直报错这两个值必须和 BloodHound 的name属性完全一致且区分大小写逐字符核对大小写和符号例如JOHN.DOEBLOODY.LOCAL4 种方式拿不准选哪个别看工具看手里的凭据有密码 →-p明文只有 Hash →-p写:NTHASH有票据 →-k有证书 →-c上手建议把 4 类凭据各跑一遍别光记去跑。在测试环境里按顺序把 4 类凭据过一遍明文密码登录先熟悉命令骨架把-p的取值换成:NTHASH格式体会 Hash 登录和明文登录的差异用gettgtpkinit.py拿一张 TGT试-kKRB5CCNAME的组合最后走一遍-c的证书流程。跑完这 4 遍认证对 autobloody 意味着什么、你手里的哪类凭据对应 BloodHound 数据里的哪条路径就都清楚了。【免费下载链接】claude-quickstartsA collection of projects designed to help developers quickly get started with building deployable applications using the Claude API项目地址: https://gitcode.com/GitHub_Trending/an/claude-quickstarts创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/9 21:30:28

Python模块与包:从导入机制到大型项目代码组织实战

1. 项目越写越大,代码组织问题就躲不掉了 先讲个场景。写一个Python脚本跑数据清洗,200行,一个文件, python clean.py 直接跑完收工。等需求迭代到要加调度、加备份、加通知,你把代码往同一个文件里堆到2000行的时候…

2026/9/9 21:30:28

COMSOL沿面放电仿真:电子数密度与电势分布获取及验证全攻略

在COMSOL里跑通一个沿面放电模型,我大概花了将近两周,坦白讲难点根本不在物理概念,而在于怎么把“沿面放电”这个物理图像准确翻译成软件的边界条件和求解设置。网上能直接抄的案例太少了,大部分教程到针板放电路径或者介质阻挡放…

2026/9/9 22:20:37

基于灰狼算法的PID参数整定:原理、Matlab实现与仿真分析

拿到“基于灰狼算法的PID参数整定”这个题目时,很多人第一反应都是:灰狼算法和PID,这不是两个世界的东西吗?一个来自仿生智能优化,一个是控制理论里的常青树。但恰恰是这种组合,在课程设计、毕业设计、研究…

2026/9/9 22:20:37

内网Jenkins离线安装插件指南:搭建本地更新中心实战

简介:针对内网环境下部署Jenkins 2.346.1时无法从官方插件中心在线下载的问题,这套离线部署包提供了完整的插件文件与初始化配置,面向需要搭建或维护内网CI/CD环境的运维人员,可直接用于插件批量安装与版本校验,适合网…

2026/9/9 13:11:35

超人会飞不算本事:系统稳定依赖清晰规则与边界设计

开头先不绕弯子。“#斯坦李吐槽dc 所以超人是无缘无故会飞的嘛哈哈哈哈哈哈哈锤哥真是技术人才啊!#雷神 #复联”这类调侃式短标题,第一波冲击力在于它把两个宇宙的角色塞进同一个吐槽箱里,但细想一下就能发现,它真正碰到的根本不是…

2026/9/8 7:15:15

超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论

把“蜘蛛侠 vs 超人”放在 CSDN 上聊,可能很多人第一反应是走错片场了。但如果把这两个角色看成“两个持续运营了 80 多年的文化产品”,你会发现,这场比较本质上是两个不同 IP 策略的长期结果对比:超人赢在定义了整个超级英雄题材…

2026/9/9 16:31:09

基于CNN的调制信号识别:MATLAB实现时频图分类实战

简介:本资源是一套面向通信工程与信号处理方向学习者、研究者的深度学习实践方案,聚焦调制信号自动检测与识别这一典型无线通信任务,解决传统方法依赖人工特征、低信噪比下性能下降等痛点。压缩包共12个文件(10.73MB)&…

2026/9/9 0:00:48

MHS模型硬件标准:让大模型像调用软件一样控制物理设备

让Claude真正看着显微镜说“这个细胞形态不太对”,或者让大模型自己调一版机械臂的运动轨迹,这事儿听上去已经很接近科幻片了。但你真上手试一次就会发现,模型不缺智商,缺的是一个能插进显微镜、机械臂、激光控制器里的“通用插座…

2026/9/9 0:00:48

AI五大核心方向详解:从机器学习到大模型,零基础转行选哪条?

会有人告诉我,他想转行学AI,但打开招聘网站一看直接傻眼:机器学习、深度学习、自然语言处理、计算机视觉、大模型应用……满屏都是这些词,好像每个都会一点,又好像每个都离自己很远。还有人上来就问“学Python还是学Ja…

2026/9/9 0:00:49

从50行最小循环到生产级AI引擎:工程化改造全解析

直接说干货。这一章我写的不是那种"hello world跑通某个模型"的教程,而是把AI引擎当做一个真正要上线、要被人调用、要扛流量的系统来聊。从最初只有50行的最小循环,到能够承载生产流量的AI引擎,中间差的不是代码量,而是…

2026/9/7 16:23:03

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/7 22:46:00

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/9 10:21:54

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码