14 Aanvalsfasen — Meer dan 80 Checks
De scan is opgebouwd uit 14 fasen gebaseerd op de OCD AD Mindmap 2025.03. Elke fase bevat meerdere checks die parallel worden uitgevoerd. Checks die een vervolgaanval vereisen (bijv. NTLM relay na gedetecteerd SMB-signing-probleem) worden automatisch geketend via fallback chains.
| # | Fase | Checks | Highlights |
|---|---|---|---|
| 01 | Recon & Enumeratie | 6 | Domeincontrollers, DNS zones, null sessions, Azure AD Connect, shares, OS-versies |
| 02 | Gebruikers & Groepen | 5 | DA-groepsleden, Kerberoasting-targets, AS-REP roastable accounts, wachtwoordbeleid |
| 03 | SMB & Protocollen | 5 | SMB Signing, SMBv1, NTLMv1/v2, LDAP Signing, LLMNR/NBT-NS poisoning |
| 04 | ACL-misbruik | 6 | DCSync-rechten, gevaarlijke ACLs, Shadow Credentials, gMSA, DNS Admin, targeted Kerberoasting |
| 05 | Kerberos Delegatie | 3 | Unconstrained, constrained en RBCD-aanvalsdetectie |
| 06 | GPO & SYSVOL | 3 | Plaintext GPP-wachtwoorden, AutoLogon-credentials, embedded scriptcredentials |
| 07 | ADCS Certificaten | 8 | ESC1–ESC13, ESC8 NTLM-relay, Certifried machine-escalatie |
| 08 | CVE Kwetsbaarheden | 6 | ZeroLogon, noPac, MS17-010, PrintNightmare, LAPS, MS14-068 |
| 09 | Coercion & NTLM Relay | 5 | PetitPotam, PrinterBug, Coercer, Timeroast, automatische relay-orchestratie |
| 10 | Lateral Movement | 6 | wmiexec, smbexec, secretsdump, DCSync, Pass-the-Hash, Pass-the-Ticket |
| 11 | Hash Cracking | 4 | Kerberoast, AS-REP, NTLMv2 en Timeroast hashes via hashcat |
| 12 | Domain Trusts | 4 | Trust-enumeratie, SID history abuse, child→parent escalatie, cross-forest exploits |
| 13 | Exchange | 3 | ProxyLogon, ProxyShell, PrivExchange — alleen uitgevoerd als Exchange gedetecteerd |
| 14 | SCCM / MECM | 4 | SCCM-detectie, NAA-credentials, DPAPI-dumps, client push exploitatie |
DA Progress Scoring
De DA Progress-balk toont op een schaal van 0–100% hoe dicht de scan bij een volledige Domain Admin compromittering is. De score is gewogen op basis van meer dan 50 check-IDs.
20 Aanvalspaden
Van basisrecon tot volledige DA-compromittering: Kerberoasting, NTLM Relay, ZeroLogon, ADCS ESC, trust-escalatie en meer.
Padstatus
Elk aanvalspad heeft een status: Bereikt, Exploiteerbaar, Gedeeltelijk of Niet van toepassing.
Automatische DA-detectie
De balk springt naar 100% bij succesvolle DCSync, specifieke exploits of trust-escalatie naar het rootdomein.
Portal UI — 8 Tabs
De webportal is een single-page applicatie (Alpine.js + Tailwind CSS) met acht tabs voor volledige inzage in de scan.
Risiconiveaus
| Niveau | Kleur | Betekenis |
|---|---|---|
| Kritiek | Rood | Direct exploiteerbaar pad naar Domain Admin; onmiddellijk actie vereist |
| Hoog | Oranje | Serieuze kwetsbaarheid die escalatie mogelijk maakt |
| Gemiddeld | Geel | Kwetsbaarheid die combineerbaar is met andere bevindingen |
| Laag | Blauw | Informatieve bevinding of beperkt risico |
| Info | Grijs | Enumeratieresultaat zonder direct beveiligingsrisico |
BloodHound CE Integratie
BloodHound Community Edition draait als onderdeel van de Docker Compose stack en biedt grafische aanvalspadanalyse op basis van Active Directory-relaties.
- Automatische collectie — De BloodHound-fase runt de SharpHound-collector en genereert een ZIP met AD-graafdata
- Automatische import — Bij een geconfigureerde BloodHound API key wordt de data direct geüpload
- Handmatige fallback — De collector-ZIP is beschikbaar in
./results/voor handmatige import - Path Finding — Gebruik BloodHound CE om de kortste aanvalsroute naar Domain Admin te visualiseren
- Neo4j backend — Graafopslag in Neo4j, bereikbaar via de ingebouwde Browser op poort 7474
Remote Agents
Remote agents maken het mogelijk om scans uit te voeren vanuit het doelnetwerk zelf, zonder dat de portal directe netwerktoegang nodig heeft.
Outbound-only verbinding
Agents verbinden uitgaand naar de portal via WebSocket. Er zijn geen inkomende poorten vereist op de agent-machine — ideaal voor netwerken met strikte firewalls.
Automatische netwerk-discovery
Na verbinding detecteert de agent automatisch hostname, besturingssysteem, IP-adressen, domeinnaam en domeincontroller. Deze info is zichtbaar in de Agents-tab.
Eén Docker-commando
De portal genereert een kant-en-klaar Docker-commando met het agent-token. Kopieer en plak het op de doelmachine — de agent verbindt automatisch.
Parallelle multi-agent scans
Meerdere agents kunnen tegelijk actief zijn. Bij een nieuwe scan selecteert u de gewenste agent in het dropdown-menu. Parallelle scans op verschillende domeinen zijn mogelijk.
Notificaties via n8n
n8n draait als onderdeel van de stack en biedt automatische notificaties op scan-events. De portal levert twee webhook-endpoints als trigger.
| Webhook | Trigger |
|---|---|
/webhook/pentest/scan-complete |
Scan volledig afgerond (ongeacht het aantal bevindingen) |
/webhook/pentest/critical-finding |
Kritieke bevinding aangetroffen tijdens een scan |