Пентест корпоративной сети почти всегда упирается в одно: Active Directory. Вы попали внутрь сети через скомпрометированную учётку, нашли вход на старый сервер или получили доступ к рабочей станции — дальше вас ждёт домен. Большинство инфраструктур построено вокруг контроллера домена. Даже там, где много Linux или macOS, управление в итоге идёт через AD.

Первый реальный навык атакующего — не зрелищный эксплойт, а умение осмотреться. Здесь новички теряют больше всего времени. Инструментов для работы с AD десятки. Без понимания, что запускать и зачем, разведка становится шумом: лишний трафик, сработавшие детекторы, куча данных, которые ничего не дают. На практике встречаются проекты, где домен захватывают вообще без уязвимостей — просто аккуратно собирая информацию по крупицам.

Знать про Kerberos на словах недостаточно. Нужно видеть, как конкретная настройка меняет весь сценарий атаки.

С чего начинается разведка: имя домена и контроллер

Вы на Linux-сервере с локальными правами, но без доменной учётной записи. Атаковать домен в лоб бесполезно — контроллер скорее всего ограничен сетевым доступом и обновлён. Первое, что нужно узнать: как называется домен, где контроллер (DC) и какой у него IP.

Начните с обычного сканирования портов. Если nmap показывает открытые 88 (Kerberos) и 389 (LDAP) — перед вами контроллер домена. Это точка опоры, вокруг которой строится вся дальнейшая работа. На доменном хосте Windows можно вытащить имя и адрес DC штатными средствами, не сканируя всю сеть.

Попутно ищите низко висящие фрукты: старые машины на Windows XP в каких-нибудь сегментах. Забытая система рядом с доменом — готовый вход с эксплойтами на полный доступ за минуты.

Разведка без учётной записи

Распространённое заблуждение: для разведки нужна валидная учётка. Часто это не так.

Инструменты вроде enum4linux-ng собирают первичную информацию без учётных данных. При удачном раскладе вы получите имя домена, список пользователей, группы и парольную политику. Работает это за счёт нулевой сессии — режима без логина и пароля. На контроллерах это встречается не часто, но регулярно, и этого хватает для дальнейших атак.

Обратите внимание на парольную политику. Минимальная длина пароля, история паролей — это не абстрактные цифры. Зная политику, вы настроите перебор без лишнего шума и не заблокируете учётные записи.

SMB-шары: где чаще всего лежит ценное

Если есть инструмент, приносящий результат чаще эксплойтов, это обход общих папок.

smbmap по порту 445 проходит по домену, показывая шары, права доступа на чтение и запись. Дальше начинается самое интересное. В этих папках находятся SSH-ключи, сертификаты, пароли в открытом виде, файлы менеджеров паролей, конфиги сервисных учёток.

Это не редкость, а закономерность. На практике встречались проекты, где на шаре лежал файл KeePass, который просто побрутфорсили и получили доступ ко всей базе паролей. Или файл с логинами и паролями открытым текстом. Отдельный жанр — отчёты по прошлым пентестам с перечислением не подобранных паролей и не закрытых путей. Большая часть этого к следующему тесту всё ещё работает.

Вывод простой: прежде чем ломать сложное, проверьте, что плохо лежит.

BloodHound: карта, а не чудо-кнопка

Когда первичные данные собраны, встаёт вопрос: куда двигаться. BloodHound на него отвечает.

Коллектор (например, SharpHound) собирает данные о пользователях, группах, компьютерах и связях между ними. BloodHound визуализирует это в виде графа. Вы видите, как объекты связаны, и какой путь ведёт от вашей рядовой учётки к Domain Admins. Вместо вслепую тыкания по хостам вы видите конкретную цепочку и эксплуатируете уязвимости только на ней.

Важный нюанс: BloodHound изначально не задумывался как скрытный инструмент — он шумный. На пентесте без выделенной команды защиты вы можете позволить массовую выгрузку. В зрелой инфраструктуре специалисты собирают данные через более тихие коллекторы и загружают в BloodHound ради графа. Инструмент один, но подход определяет, заметят вас или нет.

Kerberos и NTLM: когда утилиты мало без понимания

Здесь проходит граница между тем, кто запускает утилиту с флагами, и тем, кто понимает, что происходит.

Возьмём Kerberoasting и AS-REP Roasting. Технически просто: берёте GetADUsers из impacket, передаёте домен, учётку и адрес DC. Получаете пользователей с отключённой предварительной аутентификацией Kerberos. Для них можно запросить хеш и отдать в hashcat на офлайн-подбор. Если пароль словарный — «весна2007», «лето» — он вскроется.

Проблема в том, что посмотреть команду с флагами легко, а понять, что за ней скрывается, сложнее. И именно это решает исход. Зная Kerberos, вы замечаете рядом другую дверь. Например, что полученный NTLM-хеш можно использовать напрямую для перемещения по хостам через pass-the-hash, не ломая его. Таких тонкостей в протоколах AD много — и каждая превращается в вектор для тех, кто понимает механику.

Тихо или громко: инструмент решает не всё

Отдельный класс инструментов работает с сетевым трафиком. mitm6 и ntlmrelayx позволяют перехватывать аутентификацию и проводить relay-атаки. В незашифрованных сетях это рабочий сценарий, потому что администраторы редко включают шифрование обмена.

Но с сетевыми атаками нужна осторожность. Перехват трафика чувствителен к тому, как его делать: можно нарушить доступность, уронить сервисы, оставить пользователей без интернета. Потом на вас плохо посмотрят заказчик и команда защиты, которая вас быстрее вычислит. Хороший тон — делать аккуратно и не сразу, если задача не требует иного.

То же с тяжёлыми сканерами. Nessus умеет искать уязвимости, но он шумный, медленный и работает в режиме аудита. Опытные специалисты не запускают один комбайн в надежде, что найдёт всё. Они действуют точечнее: сначала лёгкое сетевое сканирование, потом прицельная проверка интересного. Чем короче и тише цепочка, тем меньше шансов обнаружения.

Базовая последовательность разведки

Найдите ориентиры. Имя домена, контроллер домена, его IP. Сканирование портов 88 и 389 подскажет, где DC.

Соберите первичные данные без учётки. enum4linux-ng, нулевые сессии, парольная политика.

Проверьте, что плохо лежит. smbmap по шарам: ключи, сертификаты, пароли, забытые отчёты.

Постройте карту. SharpHound + BloodHound: увидьте путь до Domain Admins, а не идите вслепую.

Работайте с протоколами осознанно. Kerberoasting, AS-REP, pass-the-hash — но с пониманием, а не по шпаргалке.

Держите себя в тишине. Фильтруйте выгрузки, дозируйте сетевые атаки, думайте о детекторах.

Инструменты здесь открытые, никакой секретной информации. Разница не в том, какие утилиты вы знаете, а в том, понимаете ли вы, что происходит под капотом, и умеете ли выстроить короткую и незаметную цепочку до цели.