Saltar al contenido
OPS // KITitspentest.sh

E-ROA

ROADtools Hybrid

Utilidades complementarias de dirkjanm para ROADtools en entornos híbridos con Azure AD Connect — AD on-prem sincronizado con Entra ID.

Sitio oficialVolver al catálogo

RESUMEN

ROADtools Hybrid (github.com/dirkjanm/roadtools_hybrid) no es un framework independiente, sino un pequeño conjunto de utilidades complementarias que dirkjanm publica junto al proyecto principal ROADtools específicamente para identidad híbrida — tenants donde el Active Directory on-prem se sincroniza con Entra ID vía Azure AD Connect. Usa la API de sincronización de Azure AD Connect, que admite más propiedades de cuenta que Microsoft Graph o el AAD Graph heredado, incluso con el mismo nivel de privilegio.

Sus dos capacidades principales son registrar un certificado en una cuenta de equipo hybrid-joined (`setcert.py`, dada una cuenta de equipo previamente creada o tomada, para que luego `roadtx` pueda registrar el dispositivo en Entra ID) y extraer material Kerberos de un PRT obtenido con `roadtx` — un TGT on-prem parcial usable con herramientas como Impacket, o un TGT Kerberos de Entra usable para autenticación Kerberos contra Azure file shares.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Registrar un certificado en una cuenta de equipo comprometida o creada para hacer hybrid-join de un dispositivo en Entra ID.

  • 02

    Extraer un TGT Kerberos on-prem parcial de un PRT de roadtx para usarlo con Impacket contra el AD on-prem.

  • 03

    Extraer un TGT Kerberos de Entra desde un PRT para autenticarse en Azure file shares vía Kerberos.

  • 04

    Abusar de un token de Global Admin o de cuenta de sincronización vía la API de sync de Azure AD Connect para modificar propiedades de cuentas híbridas.

PRIMEROS PASOS

Durante evaluaciones de Entra ID en tenants híbridos (sincronizados con Azure AD Connect), una vez disponible una cuenta de equipo o un token de cuenta de sincronización.

  1. Clona el repositorio e instala las dependencias con `pip install -r requirements.txt` (además de `pycryptodome` en Python 3.10+).
  2. Obtén o toma el control de las credenciales de una cuenta de equipo hybrid-joined, por ejemplo con `addcomputer.py` de Impacket.
  3. Ejecuta `setcert.py` contra un domain controller con esa cuenta de equipo para registrar un certificado para el hybrid join.
  4. Tras el retraso de sincronización, usa `roadtx` con el certificado generado para completar el registro del dispositivo en Entra ID.
python — bash
python setcert.py 10.0.1.1 -t 'DESKTOP-NAME$' -u 'domain\DESKTOP-NAME$' -p computerpasswordhere

ANTES DE USARLA

Qué revisar antes de lanzarla

No es una herramienta independiente con nombre propio — es el repositorio complementario de identidad híbrida que dirkjanm publica junto a ROADtools; trátalo como una extensión de ese proyecto y no como un framework autónomo al definir el alcance del trabajo.

La sincronización del certificado entre el AD on-prem y Entra ID puede tardar hasta 30 minutos, y el token de cuenta de sincronización de Azure AD Connect del que depende esto es una credencial de alto valor — confirma con el cliente cómo se verá su uso en los logs de sincronización y de inicio de sesión de Entra ID.

Modificar propiedades de cuentas de equipo o de hybrid join es una acción activa y potencialmente disruptiva contra infraestructura de identidad de producción — obtén autorización explícita por escrito antes de ejecutar `setcert.py` o escrituras vía la API de sync fuera de un laboratorio.

SIGUE EXPLORANDO

Ver toda la fase →