# 📌 Skill基础信息
**Skill名称**:offensive-active-directory
**简称**:AD攻击技能包
**来源**:社区第三方(SnailSploit)
**运行宿主**:Claude-Code CLI
**核心定位**:提供完整的Active Directory红队攻击方法论,覆盖从侦察到持久化的全链路攻击技术,适用于企业内网渗透测试和红队评估场景。
# 🧩 内部核心组成
本Skill整合了AD安全测试的核心工具链和攻击技术,主要包含以下组件:
## 子Agent集合
- BloodHound采集Agent(Sharphound/bloodhound-python)
- 凭证收集Agent(Responder/Inveigh/Rubeus)
- 横向移动Agent(impacket工具集)
- 持久化Agent(Mimikatz/DCShadow)
## 斜杠命令支持
| 命令名 | 功能简述 |
|--------|----------|
| `/ad-recon` | 执行AD侦察收集 |
| `/ad-creds` | 凭证提取与破解 |
| `/ad-escalate` | 权限提升操作 |
| `/ad-lateral` | 横向移动技术 |
| `/ad-persist` | 持久化机制部署 |
## MCP工具集成
- LDAP查询工具
- SMB/RPC客户端
- Kerberos票据工具
- 证书服务操作工具
## 模板文件
- BloodHound查询模板
- PowerView脚本模板
- 证书模板滥用配置
- GPO策略模板
## Hooks钩子
- 预处理Hook:目标环境检测
- 执行Hook:操作日志记录
- 后处理Hook:清理痕迹
## 目录结构
/active-directory/
├── recon/ # 侦察模块
├── credentials/ # 凭证相关
├── escalation/ # 权限提升
├── lateral/ # 横向移动
├── persistence/ # 持久化
└── evasion/ # 规避检测
# 🛠 安装与启用方式
**安装命令**:
skills install --user SnailSploit/Claude-Red
**前置依赖**:
- Python 3.8+
- Impacket库
- BloodHound-Python
- Hashcat(可选,用于破解)
**API/工具要求**:
- 需要域用户凭据(最低权限)
- 网络访问目标域控制器
- 本地管理员权限(部分功能)
**启动入口**:
claude-code --skill offensive-active-directory
# 📋 标准工作流
1. **初始侦察阶段**
- 用户输入目标域名/IP
- Skill执行匿名LDAP枚举
- 收集基础域信息(用户、计算机、组)
2. **凭证收集**
- 通过LLMNR/NBT-NS投毒捕获NetNTLMv2哈希
- 执行Kerberoasting/ASREProasting攻击
- 尝试LSASS内存转储分析
3. **权限提升分析**
- 加载BloodHound数据
- 识别ACL滥用路径
- 检查Kerberos委派配置
4. **横向移动执行**
- Pass-the-Hash攻击
- Kerberos票据传递
- WMI/WinRM远程执行
5. **持久化建立**
- 黄金票据/白银票据伪造
- DCSync权限获取
- AdminSDHolder修改
6. **清理与报告**
- 自动清除操作痕迹
- 生成时间戳操作日志
- 输出攻击路径报告
# ⚠️ 关键限制、缺陷、注意事项
**平台限制**:
- 仅支持Windows Active Directory环境
- 不支持纯Azure AD环境
- Linux域成员支持有限
**Token消耗**:
- 大规模枚举操作消耗大量Token
- BloodHound数据分析需要高计算资源
- 建议在测试环境先验证操作
**适用项目类型**:
- 企业内部红队演练
- 渗透测试评估
- 安全防护验证
**不适用场景**:
- 生产环境直接使用
- 无授权测试
- 高安全监控环境
**已知坑点**:
- 部分操作触发AV/EDR告警
- Kerberos攻击可能导致账户锁定
- ADCS攻击需要特定证书模板配置
**生产环境适用性**:❌ 不适合直接在生产环境使用,仅用于授权测试环境
# ✅ 适用场景 & ❌ 不适合场景
**✅ 适用场景**:
- 企业红队内部演练
- 渗透测试人员AD环境评估
- 安全团队检测规则验证
- 混合AD/Entra ID环境测试
**✅ 适用人群**:
- 经验丰富的红队成员
- 渗透测试专业人员
- 安全研究人员
- 蓝队防御验证人员
**❌ 不适合场景**:
- 无明确授权的测试
- 生产环境直接使用
- 新手学习练习(需在隔离环境)
- 高敏感度监控环境
**❌ 不适合人群**:
- 安全初学者
- 无AD基础知识的用户
- 无法律授权的人员
如何安装
skills install --user SnailSploit/Claude-Red通用安装教程:在哪里输入上面的命令
上面的命令本质是在「终端 / 命令行」中调用技能管理器,把该 Skill 下载并注册到你的 AI 工具。各主流工具打开终端的位置不同,按下面操作即可:
- 打开工具自带的终端面板,或系统终端(macOS「终端」、Windows「PowerShell」、Linux「Terminal」)。
- 把上面的安装命令复制进去,回车运行,等待下载与注册完成。
- 重启或重新加载 AI 工具,让新安装的 Skill 被识别。
- 新建对话并触发:直接描述用途,或通过该工具的技能 / 斜杠菜单选中此 Skill。
Claude 桌面版(macOS / Windows)
桌面版没有内置命令行,Skill 需通过 Claude Code CLI 安装。打开系统终端,先执行 npm install -g @anthropic-ai/claude-code,再运行上面的安装命令;完成后完全退出并重新打开 Claude。
Claude Code(终端 CLI)
直接在项目目录的终端里运行上面的命令即可。也可先输入 claude 启动交互界面,再在对话中引用该 Skill(/ 斜杠菜单或直接描述用途)。
VS Code(含 GitHub Copilot)
打开终端面板:菜单「终端 → 新建终端」,或快捷键 Ctrl+`(macOS 为 ⌃+`)。在终端里运行上面的命令;装完后执行「重新加载窗口」(Ctrl+Shift+P → Reload Window),让 Copilot 等扩展识别新技能。
Cursor
底部「终端」面板(Ctrl+`)即是内置终端。粘贴运行上面的命令,完成后在命令面板执行「Reload Window」刷新,再开始对话。
Windsurf
底部「终端」面板运行命令;也可直接使用其内置 Agent 终端,在对话侧执行安装。
其他工具(ChatGPT、本地脚本等)
不支持本地终端的产品,可先在本机终端完成安装,再在对话中描述该 Skill 的能力让其调用;不同工具的命令格式请以其官方文档为准。
风险提示
本 Skill 涉及读取隐私 / 敏感信息(如密钥、环境变量、凭据)。安装前请确认其用途是否必要。
检测到隐私/敏感信息读取(预设模式 #11)
命中检测项
- privacy_collect
Aitishiku.com