Active Directory Attack
Referenz-Playbook für Angriffe auf Windows AD: Kerberoasting, ADCS, Coercion/Relay, DCSync
Funktioniert mit Setup
Was es kann
Eine Red-Team-Referenzfähigkeit zur Ausnutzung von Windows Active Directory-Domänen: Kerberos Roasting und Delegation, Coercion plus NTLM/Kerberos Relay, ADCS ESC1-16 Zertifikatsmissbrauch, Ticket-Fälschung, DCSync, dMSA BadSuccessor und BloodHound Angriffswege-Enumeration. Wird ausgelöst, wenn der Benutzer einen Domänen-Fuß gefasst hat und fragt, wie er zum Domain Admin eskalieren, Dienstkonten "rösten", Zertifikatvorlagen missbrauchen oder Relay-/Coercion-Ketten ausführen kann. Liefert sechs Recon-/Audit-Skripte und sechs Deep-Dive-Referenzdateien, aber die Ausführung der eigentlichen Angriffe erfordert einen Live-Domänencontroller und die externe Toolchain (impacket, certipy, netexec, bloodhound).
Testbericht
SKILL.md abgerufen und gültiges Frontmatter (name+description) bestätigt. 4 von 6 Skripten stichprobenartig per Raw-Fetch überprüft (alle HTTP 200) und py_compile auf jedem ausgeführt – alle parsen sauber (ad_recon.py 187 Zeilen, kerberoast_audit.py 122, adcs_esc_finder.py 155, rbcd_takeover.py 106); grep nach exfil/base64/hardcoded C2 fand nur einen legitimen ntlmrelayx-Zielvorlagenstring. Konnte die Ausgabe im Vergleich zur Baseline NICHT messen: Jede Technik (bloodhound-python, certipy, impacket-secretsdump, die coerce/relay-Kette) erfordert einen Live-Active Directory-Domänencontroller und eine externe Toolchain, die ich nicht aufbauen kann, sodass jedes Artefakt nur die Angriffsreihenfolge des Skills wiederholen würde. Repo README liefert einen curl|bash-Einzeiler und eine Plugin-Installation, die ~/.claude/CLAUDE.md über einen SessionStart-Hook überschreibt – als "smells" vermerkt; die SKILL.md und die Skripte selbst sind sauber.
Getestet am: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/hypnguyen1209/offensive-claude.git /tmp/active-directory-attack-src mkdir -p ~/.claude/skills cp -R /tmp/active-directory-attack-src/skills/active-directory-attack ~/.claude/skills/active-directory-attack # Reference/playbook skill only. Running the attacks needs external tools NOT bundled: # pip install impacket certipy-ad netexec ldap3 bloodhound-ce # plus rubeus/mimikatz/SharpSuccessor (Windows) and a LIVE target domain + DC. # For authorized penetration testing / lab use only. # NOTE: the repo README also offers `curl -sL .../install.sh | bash` and a # plugin marketplace install that registers a SessionStart hook and OVERWRITES # ~/.claude/CLAUDE.md — the manual copy above avoids both.
Befehle & Beispiel-Prompts
/active-directory-attackReferenz-Playbook für Angriffe auf Windows AD: Kerberoasting, ADCS, Coercion/Relay, DCSync
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Enumerate attack paths in this AD domain with BloodHoundTest for Kerberoastable service accountsCheck this domain for ADCS ESC1 misconfigurations