ADhammer؛ ابزار ممیزی و تست نفوذ اکتیو دایرکتوری با Rust
خلاصهٔ کاملتر
به گفتهٔ سازنده، ADhammer یه ابزار ارزیابی امنیت اکتیو دایرکتوری (Active Directory) در سطح PingCastle ـه که با زبان Rust و به شکل یه باینری استاتیک نوشته شده و هم روی Kali/Linux و هم روی ویندوز اجرا میشه. این پروژه بهعنوان یه کار پژوهشی امنیتی معرفی شده و سازنده تأکید میکنه که فقط برای تستهای مجاز، تمرین تیم قرمز و آموزش ساخته شده.
بخش اول کارش ممیزیه: با یه کاربر کمدسترسی از طریق LDAP اطلاعات دامین رو جمع میکنه، یه گراف مسیرهای کنترلی شبیه BloodHound میسازه و ۴۱ بررسی رو تو چهار دستهٔ PingCastle اجرا میکنه — از جمله ۱۵ کلاس از ۱۶ کلاس ESC مربوط به AD CS. هر یافته امتیاز و برچسب MITRE ATT&CK میگیره و خروجیش هم با BloodHound سازگاره.
بخش دوم همون چیزیه که این ابزار رو متفاوت میکنه: به گفتهٔ سازنده، گزارش نباید فقط بگه یه مسیر «شاید» قابل بهرهبرداریه، برای همین ADhammer همون تکنیکها رو روی استک پروتکل خودش اجرا میکنه تا اثباتش کنه. تکنیکهایی مثل Kerberoasting، DCSync، ساخت golden و silver ticket و pass-the-ticket رو پوشش میده و ادعا شده همهشون بهصورت زنده روی یه دامینکنترلر کاملاً بهروزِ Windows Server 2025 آزمایش شدن.
وجه فنی برجستهٔ پروژه اینه که کل لایهٔ پروتکل — DCE/RPC، NTLM، SMB2 و Kerberos — از صفر و بدون وابستگی به impacket نوشته شده و به شکل چند کریت مستقل Rust (مثل windows-sddl، ntlmssp، smb2-client و dcerpc) منتشر شده؛ چیزی که سازنده ازش بهعنوان «impacket برای Rust» یاد میکنه. ابزار یه منوی تعاملی هدایتشده هم داره که خودش کلید krbtgt و SID دامین رو از session میگیره تا کاربر نیاز به کپیپیست دستی نداشته باشه.
نکات کلیدی:
- ابزار ارزیابی امنیت Active Directory با Rust، بهشکل یه باینری استاتیک روی Linux و ویندوز
- ممیزی با ۴۱ بررسی، گراف مسیر حمله و برچسب MITRE، سازگار با BloodHound
- برای تستهای مجاز، حملهها رو هم اجرا و اثبات میکنه (DCSync، golden ticket، pass-the-ticket و…)
- استک کامل RPC/NTLM/SMB2/Kerberos از صفر و بدون impacket نوشته شده
- فقط برای استفادهٔ مجاز، پژوهشی و آموزشی




