Active Directory Attack

Referentie playbook voor het aanvallen van Windows AD: Kerberoasting, ADCS, coercion/relay, DCSync

Door hypnguyen1209 · hypnguyen1209/offensive-claude

Werkt met setup ★ 7.6/10

Active Directory Attack — Referentie playbook voor het aanvallen van Windows AD: Kerberoasting, ADCS, coercion/relay, DCSync

Wat het doet

Een red-team referentie skill voor het exploiteren van Windows Active Directory domeinen: Kerberos roasting en delegatie, coercion plus NTLM/Kerberos relay, ADCS ESC1-16 certificaatmisbruik, ticket forgery, DCSync, dMSA BadSuccessor, en BloodHound aanvalspad enumeratie. Activeert wanneer de gebruiker een domeinvoet heeft en vraagt om te escaleren naar Domain Admin, service accounts te roosten, certificaatsjablonen te misbruiken, of relay/coercion ketens uit te voeren. Levert zes recon/audit scripts en zes deep-dive referentiebestanden, maar het uitvoeren van de daadwerkelijke aanvallen vereist een live domeincontroller en de externe toolchain (impacket, certipy, netexec, bloodhound).

Testrapport

SKILL.md opgehaald en geldige frontmatter bevestigd (name+description). Steekproefsgewijs 4 van de 6 scripts gecontroleerd via raw fetch (allemaal HTTP 200) en py_compile op elk uitgevoerd — allemaal parsen schoon (ad_recon.py 187 regels, kerberoast_audit.py 122, adcs_esc_finder.py 155, rbcd_takeover.py 106); grep naar exfil/base64/hardcoded C2 vond alleen een legitieme ntlmrelayx target template string. Kon output niet meten versus baseline: elke techniek (bloodhound-python, certipy, impacket-secretsdump, de coerce/relay keten) vereist een live Active Directory domeincontroller en een externe toolchain die ik niet kan opzetten, dus elk artefact zou alleen de aanvalsopdracht van de skill herhalen. Repo README levert een curl|bash one-liner en een plugin installatie die ~/.claude/CLAUDE.md overschrijft via een SessionStart hook — genoteerd als 'smells'; de SKILL.md en scripts zelf zijn schoon.

Getest op: 2026-07-31 · Claude Code 2.x (agent harness)

Installatie

git clone --depth 1 https://github.com/hypnguyen1209/offensive-claude.git /tmp/active-directory-attack-src
mkdir -p ~/.claude/skills
cp -R /tmp/active-directory-attack-src/skills/active-directory-attack ~/.claude/skills/active-directory-attack
# Reference/playbook skill only. Running the attacks needs external tools NOT bundled:
#   pip install impacket certipy-ad netexec ldap3 bloodhound-ce
#   plus rubeus/mimikatz/SharpSuccessor (Windows) and a LIVE target domain + DC.
# For authorized penetration testing / lab use only.
# NOTE: the repo README also offers `curl -sL .../install.sh | bash` and a
#   plugin marketplace install that registers a SessionStart hook and OVERWRITES
#   ~/.claude/CLAUDE.md — the manual copy above avoids both.

Commando's en voorbeeldprompts

  • /active-directory-attackReferentie playbook voor het aanvallen van Windows AD: Kerberoasting, ADCS, coercion/relay, DCSync

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Enumerate attack paths in this AD domain with BloodHound
  • Test for Kerberoastable service accounts
  • Check this domain for ADCS ESC1 misconfigurations