Skip to main content

Active Directory Attack Cheatsheet

Gunakan hanya pada lab, CTF, atau environment yang memiliki izin pengujian.

1. Variables


2. Network Discovery

Host discovery

Scan AD ports

Full TCP scan


3. Identify Domain

SMB domain information

NetBIOS information

LDAP RootDSE

DNS SRV records


4. SMB Enumeration

Anonymous SMB access

Authenticated SMB shares

Connect to share

Recursive download

NetExec SMB enumeration

List shares

List logged-on users

Enumerate users

Enumerate groups

Enumerate domain computers

SMB signing


5. RPC Enumeration

Anonymous RPC

Authenticated RPC

Enumerate domain users

Enumerate domain groups

Query user

Query group members

Domain password policy


6. LDAP Enumeration

Enumerate users

Enumerate groups

Find service accounts


7. Username Enumeration

Kerbrute user enumeration

NetExec RID brute force

RPC RID enumeration


8. Password Policy

NetExec password policy

RPC password policy


9. Password Spraying

Kerbrute password spray

NetExec password spray


10. AS-REP Roasting

Find users without Kerberos pre-authentication

Authenticated AS-REP enumeration

Crack AS-REP hash


11. Kerberoasting

Request service ticket hashes

Kerberoasting with NTLM hash

Crack Kerberoast hash


12. BloodHound Enumeration

BloodHound Python collector

Use DC IP explicitly

PowerShell SharpHound collection

Zip SharpHound output


13. PowerView Enumeration

Import PowerView

Current domain

Domain users

Domain groups

Domain computers

Domain controllers

Domain admins

User group memberships

Find local admin access

Find domain sessions

Find interesting ACLs

Enumerate ACL for user


14. Windows Local Enumeration

Current user

User privileges

User groups

Local users

Local groups

Administrators group

System information

Hostname

Network information

Routing table

ARP table

Running processes

Running services

Scheduled tasks

Installed software

Environment variables


15. WinPEAS

Run WinPEAS

Save output


16. PowerUp

Import PowerUp

Run all checks

Find modifiable services

Find unquoted service paths

Find AlwaysInstallElevated


17. Service Enumeration

Query service

Query service permissions

Find writable service binary

Modify service binary path

Restart service


18. Unquoted Service Path

Find unquoted service paths

Check path permissions


19. AlwaysInstallElevated

Check current user policy

Check local machine policy

Install MSI package


20. Scheduled Task Privilege Escalation

List scheduled tasks

Check task binary permissions

Replace writable task binary


21. Stored Credentials

Windows Credential Manager

Run command with stored credentials

Search configuration files

Search PowerShell history

Search unattended files


22. Registry Credential Search

Search registry for passwords

AutoLogon credentials


23. Token Privileges

Check privileges

SeImpersonate detection

PrintSpoofer

GodPotato


24. Credential Dumping

Save SAM and SYSTEM

Extract local hashes

Remote credential dump

Pass-the-hash credential dump


25. Pass-the-Hash

NetExec

Evil-WinRM

PsExec

WMIExec

SMBExec


26. WinRM Access

Password authentication

Hash authentication

Upload file

Download file


27. SMB Remote Execution

PsExec

WMIExec

SMBExec

ATExec


28. RDP Access

Password authentication

Pass-the-hash


29. Group Membership Abuse

Add user to local administrators

Add user to domain group

PowerView group addition


30. GenericAll / GenericWrite Abuse

Change target user password

PowerView password reset

Add user to group


31. ForceChangePassword Abuse

Change password with RPC


32. WriteDACL Abuse

Grant DCSync rights

Restore ACL backup


33. Ownership Abuse

Change object owner


34. DCSync

Dump domain hashes

Dump NTDS hashes only

Dump specific user


35. Domain Controller Credential Dump

NTDSUtil snapshot

Extract NTDS hashes


36. AD CS Enumeration

Find certificate services

Vulnerable templates only

BloodHound output


37. AD CS ESC1

Request certificate

Authenticate with certificate


38. Shadow Credentials

Add shadow credential


39. GPP Passwords

Search SYSVOL

Search for cpassword

Decrypt GPP password


40. SYSVOL Enumeration

Mount SYSVOL

Recursive download

Search scripts and credentials


41. LAPS Enumeration

NetExec LAPS


42. MSSQL Enumeration

Check MSSQL access

MSSQL shell

Enable xp_cmdshell

Execute command


43. Pivoting Enumeration

Identify additional networks

Test internal ports

PowerShell port scan


44. Useful Net Commands

Domain users

Domain groups

Domain admins

User information

Domain controllers

Current domain controller

Domain trust


45. Domain Trust Enumeration

PowerView trusts

Forest trusts

NetExec trust enumeration


46. Delegation Enumeration

Unconstrained delegation

PowerView unconstrained delegation

Constrained delegation


47. Ticket Handling

Set Kerberos cache

List Kerberos tickets

Use Kerberos authentication


48. Quick OSCP Workflow

Step 1 — Scan

Step 2 — Enumerate SMB

Step 3 — Enumerate users

Step 4 — AS-REP Roast

Step 5 — Test credentials

Step 6 — Kerberoast

Step 7 — BloodHound

Step 8 — Find access

Step 9 — Remote shell

Step 10 — Local privilege escalation

Step 11 — Dump credentials

Step 12 — Reuse credentials


49. Essential Commands to Memorise