ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

ADCollector命令行参数全解析:20+选项逐个击破,快速锁定域渗透Recon方向

ADCollector命令行参数全解析:20+选项逐个击破,快速锁定域渗透Recon方向 ADCollector命令行参数全解析20选项逐个击破快速锁定域渗透Recon方向【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollectorADCollector 是一款轻量级的Active DirectoryAD枚举工具专为域渗透早期的 Recon信息收集阶段设计能在不产生大量流量、不消耗大量时间的情况下快速提取域环境中高价值的 ACL、SPN、委托、ADCS 等关键信息。本文带你逐个击破 ADCollector 的 20 个命令行参数掌握每个选项的用途、组合方式和典型场景帮助你快速锁定域渗透 Recon 的方向。一、ADCollector 是什么为什么用它做域枚举在开始解析参数前先明确 ADCollector 的定位不是 PowerView 的替代品而是把早期 Recon 中最有价值的枚举自动化不遍历所有对象的所有属性只聚焦最有价值的目标上的有用属性、属性 ACLREADME.md基于 .NET 的System.DirectoryServices.Protocols命名空间通过 LDAP 连接域控获取信息大域名下速度优势明显同时覆盖攻击视角找攻击向量和防御视角发现配置缺陷所有参数定义集中在 Options.cs参数的调度分发逻辑在 Program.cs 的ChooseOption方法中。二、快速上手一条命令跑完全量枚举不带任何参数直接运行即执行全量枚举流程Run()方法见 ADCollector.cs.\ADCollector.exe它会依次输出以下信息这也是全量模式的价值所在枚举内容能帮你发现什么当前域/林基本信息域环境全貌、功能级别域控列表GC/RODC黄金目标域/林信任关系横向扩张路径DA/EA 特权用户提权目标无约束委托、约束委托S4U2Self/S4U2Proxy经典 Kerberoasting 之外的委托攻击MSSQL/Exchange/RDP/PS 远程 SPN 账户服务账户攻击面AS-REP Roast免预认证账户哈希攻击目标GPO 中泄露的 cpassword明文凭据当前用户/计算机的有效 GPO策略层面的权限嵌套组成员关系、LAPS 查看权限横向移动线索ADCS 配置与证书模板证书攻击路径SYSVOL 中的 GPP 密码明文密码 如果从非域内主机运行需要能访问 SYSVOL若启用了硬化 UNC 策略README 中给出了对应的注册表修复命令。三、全局连接参数指定域、DC 与凭据这一组参数决定连哪里、以谁的身份连可与其他功能参数任意组合。1.--Domain指定要枚举的域.\ADCollector.exe --Domain domain.local默认使用当前会话的USERDNSDOMAIN环境变量见 Searcher.cs 中PrepareSearcher指定后即可枚举其他域——这是跨域侦察的关键参数。2.--UserName--Password以其他凭据运行.\ADCollector.exe --Domain domain.local --Username user --Password pass工具内部通过模拟Impersonation以目标用户上下文运行Impersonation.cs适合拿到凭据后验证其在域中的侦察能力。3.--DC指定备用域控.\ADCollector.exe --Domain domain.local --DC 10.10.10.1默认连接ldap://域名:389启用 LDAPS 时为 636 端口。DNS 解析失败或域控被隔离时用 IP 直连是常用绕过手法。4.--LDAPS与--DisableSigning.\ADCollector.exe --LDAPS --DisableSigning--LDAPS通过 SSL/TLS 加密通道连接636 端口--DisableSigning在 LDAPS 基础上禁用 Kerberos 加密签名——当策略强制要求签名而你无法控制域控配置时可配合 LDAPS 维持通道安全5.--OU缩小搜索范围.\ADCollector.exe --OU IT .\ADCollector.exe --OU OUIT,DCdomain,DClocal只支持两个格式短名称自动在域根下查找同名 OU或完整 DN。大企业中先锁定一个 OU 侦察能显著降低噪声和耗时OU 不存在时工具会直接报错退出。6.--LDAPONLY只做 LDAP 枚举.\ADCollector.exe --LDAPOnly跳过 SYSVOL/SMB 文件扫描仅枚举 LDAP 对象适合只有 LDAP 访问权、无 SYSVOL 访问权的场景也更快。7.--Debug调试模式.\ADCollector.exe --Debug打开详细日志输出排查连接失败、OU 匹配等问题时的第一选择日志由 Logging.cs 配置。四、专项侦察参数ADCS、模板、Schema 与 DNS这一组参数各自对应一个独立的专项枚举流程在ChooseOption中按优先级互斥执行。1.--ADCS证书服务专项检测 .\ADCollector.exe --ADCS只执行 ADCS 检查枚举证书服务CA配置 有趣的证书模板DisplayADCS.cs。ADCS 是近年域渗透最热的攻击面之一此参数让你直奔主题。2.--TEMPLATES全量证书模板枚举.\ADCollector.exe --TEMPLATES枚举所有证书模板及其 DACL访问控制列表用于完整审计证书签发策略实现逻辑见 ADCollector.cs 的GetTemplates与 CertificateTemplate.cs。3.--SCHEMA统计 Schema 属性.\ADCollector.exe --SCHEMA统计默认命名上下文中非标准 Schema 属性的使用情况。自定义属性往往是内部系统如运维工具写入的配置留下的痕迹属于高信号低噪声的侦察点。4.--ADIDNSAD 集成 DNS 记录枚举.\ADCollector.exe --ADIDNS分别收集当前域和整个林中的 DNS 记录ADIDNS.cs帮助发现内部服务命名规律、影子域控等隐藏资产。五、对象级深挖参数ACL 扫描与 DACL 查看当你从全量枚举中锁定某个具体目标后这组参数用来深挖单个身份或对象。1.--ACLScan 用户身份级 ACL 扫描 .\ADCollector.exe --ACLScan user --OU OUIT,DCdomain,DClocal先递归解析该用户的所有嵌套组 SIDCollectNestedGroupMembership.cs再扫描其可访问的有趣对象回答核心问题这个身份在域里实际能碰什么——这是判断横向移动可行性的关键一步。2.--DACL DN查看指定对象的 DACL.\ADCollector.exe --DACL DCdomain,DCnet传入完整 DistinguishedName直接查看该对象上的完整访问控制列表。默认全量模式下工具已会输出域对象、GPO 和 LAPS 的有趣 ACL此参数用于对任意指定对象做精确检查。3.--NGAGP 用户名嵌套组成员 应用 GPO 二合一.\ADCollector.exe --NGAGP samaccountname针对单个用户枚举其嵌套组成员关系与生效的组策略默认模式会针对当前用户和计算机对象自动执行这两个枚举见 ADCollector.cs 的GetNGAGP。六、主机级枚举参数Session、User 与本地组这三个参数走的是WMI/Net 系列 API而非 LDAP用于对单台目标主机做本地枚举常配合--Host使用。参数作用典型命令--SessionEnum枚举目标主机上的会话信息谁登录了、通过什么协议.\ADCollector.exe --SessionEnum --Host targetHost--UserEnum枚举目标主机上的用户信息.\ADCollector.exe --UserEnum --Host targetHost--LocalGMEnum枚举目标主机本地组成员.\ADCollector.exe --LocalGMEnum --Host targetHost --Group Remote Desktop Users--Host目标主机名默认 Localhost即本机枚举--Group本地组名默认 Administrators改成Remote Desktop Users等即可查 RDP 允许列表⚠️ 优先级提示--SessionEnum/--UserEnum/--LocalGMEnum与专项参数互斥且优先级最高见 Program.cs。七、20 参数速查表按功能分组分组参数类型一句话说明连接--Domain字符串指定要枚举的域默认当前域连接--DC字符串指定备用域控主机名/IP连接--LDAPS布尔LDAP over SSL/TLS636连接--DisableSigning布尔配合 LDAPS 禁用 Kerberos 签名连接--UserName/--Password字符串以替代凭据身份运行范围--OU字符串限定搜索到特定 OU范围--LDAPONLY布尔只枚举 LDAP跳过 SYSVOL专项--ADCS布尔只做 ADCS 检查专项--TEMPLATES布尔枚举全部证书模板 DACL专项--SCHEMA布尔统计 Schema 自定义属性专项--ADIDNS布尔收集 AD 集成 DNS 记录深挖--NGAGP字符串单目标的嵌套组成员 生效 GPO深挖--DACL字符串查看指定 DN 对象的 DACL深挖--ACLScan字符串某身份可访问对象的 ACL 扫描主机--SessionEnum布尔目标主机会话枚举主机--UserEnum布尔目标主机用户枚举主机--LocalGMEnum布尔目标主机本地组成员枚举主机--Host字符串目标主机默认 Localhost主机--Group字符串本地组名默认 Administrators其他--Debug布尔调试日志模式其他--help—显示帮助参数定义见 Options.cs八、实战组合从 Recon 到精确打击的推荐路线 第一步全量侦察域内主机.\ADCollector.exe第二步锁定可疑目标后用 OU 降噪复查.\ADCollector.exe --OU OUFinance,DCdomain,DClocal第三步针对候选身份做 ACL 能力评估.\ADCollector.exe --ACLScan jdoe第四步ADCS 深挖 单对象 DACL 审计.\ADCollector.exe --TEMPLATES .\ADCollector.exe --DACL CNCA01,CNCertificate Services,...第五步拿到主机访问后本地枚举.\ADCollector.exe --LocalGMEnum --Host targetHost --Group Remote Desktop Users九、常见问题 FAQQ1运行后提示连接 rootDSE 失败先确认目标域控可达、端口389/636开放跨网段时用--DC指定 IP并加--Debug查看详细日志连接测试逻辑在 Searcher.cs。Q2--OU只给了短名却报错短名模式要求域根下存在同名 OU找不到会直接退出改用完整 DN 形式最稳妥例如--OU OUIT,DCdomain,DClocal。Q3这些参数能叠加吗连接类参数--Domain/--DC/--LDAPS/--OU/--UserName可自由叠加但--ADCS、--TEMPLATES、--SCHEMA、--ADIDNS、--NGAGP、--DACL、--ACLScan及三个主机枚举参数彼此互斥按ChooseOption的分支优先级只执行一个。Q4ADCollector 能替代 PowerView 吗不能。它专为早期 Recon 快速出结果设计详细枚举建议后续配合 ADSI 等工具完成——工具作者也在 README 中明确了这一定位。十、总结ADCollector 的 20 个命令行参数可以归纳为四组连接组定域、定 DC、定凭据、范围组--OU/--LDAPONLY、专项组--ADCS/--TEMPLATES/--SCHEMA/--ADIDNS和深挖组--ACLScan/--DACL/--NGAGP 主机三件套。记住一条主线全量跑一遍 → 锁定目标 → 专项参数精确深挖就能在域渗透 Recon 阶段快速抓住最有价值的攻击方向。【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollector创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表