Skip to main content

ad-overview

Active Directory attack lane — BloodHound ingestion, Kerberoasting, ADCS ESC scanning, DCSync, LAPS extraction.

Ir a la instalación

Datos de origen

Repositorio
BitterSecurity/Decepticon
Última actividad en el origen
17 de agosto de 2026 a las 22:24
Idioma detectado de SKILL.md
inglés
Estrellas
5565
Forks
1053

Opciones de instalación

De forma predeterminada está seleccionado el prompt que primero revisa el origen. Puedes cambiar a un comando directo o descargar una copia local.

Revisa los archivos de origen

Lee SKILL.md y los archivos complementarios que muestra SkillsMP antes de decidir si quieres instalarlo.

Explorador de archivos
12 archivos

Mostrando SKILL.md

SKILL.md
Instrucciones de origen · Vista previa de solo lectura
name
ad-overview
description
Active Directory attack lane — BloodHound ingestion, Kerberoasting, ADCS ESC scanning, DCSync, LAPS extraction.
metadata
{"subdomain":"active-directory","when_to_use":"active directory ad attack lane overview routing bloodhound kerberoast adcs dcsync laps domain compromise","mitre_attack":["T1078.002","T1558.003","T1558.004","T1003.006","T1649","T1555"],"capability_contract":{"lane":"active-directory","scope":"isolated-lab","environment":["resettable-ad-lab","isolated-network"],"required_tools":["bloodhound-ce","certipy","netexec"],"evidence":["attack-path-query","lab-replay","remediation-check"],"verification":"replay the exact path in a freshly reset authorized lab","negative_control":"confirm the path fails after the remediated control is applied","scorecard":["verified-path-rate","noisy-action-rate","remediation-correctness"],"benchmark":"dreadgoad"}}
# AD Operator Skill Catalog ## Playbooks | Skill | Use for | |---|---| | `/skills/standard/ad/bloodhound-query/SKILL.md` | Ingest + common Cypher queries | | `/skills/standard/ad/kerberoasting/SKILL.md` | Roast SPN users, crack with hashcat | | `/skills/standard/ad/asrep-roasting/SKILL.md` | dontreqpreauth users | | `/skills/standard/ad/adcs-esc1/SKILL.md` | ESC1 template abuse → domain admin | | `/skills/standard/ad/dcsync/SKILL.md` | Replication rights → krbtgt dump | | `/skills/standard/ad/laps/SKILL.md` | LAPS local admin password extraction | | `/skills/standard/ad/netexec/SKILL.md` | NetExec (formerly CrackMapExec) cheatsheet — SMB/WinRM/LDAP/MSSQL modules | ## Workflow 1. Collect: `bash("bloodhound-python -u user -p pass -d DOMAIN -c all --zip")` 2. `bh_ingest_zip("/workspace/bh.zip")` 3. `dcsync_check` — if any principal, that's instant domain compromise 4. `kg_query(kind="user")` and filter for `hasspn=true` → Kerberoast queue 5. `kg_query(kind="user")` and filter for `dontreqpreauth=true` → AS-REP roast 6. ADCS: `bash("certipy find -u user -p pass -dc-ip X -json")` then `adcs_audit` 7. `plan_attack_chains` to see graph-computed domain compromise paths ## Crown jewels to add ``` kg_add_node(kind="crown_jewel", label="Domain Admins group") kg_add_node(kind="crown_jewel", label="krbtgt account") kg_add_node(kind="crown_jewel", label="DC: DC01.corp.local") ```
Ver en GitHub