BloodHound incluye queries Cypher predefinidas que responden preguntas de seguridad críticas. Cada query revela una debilidad diferente en la configuración de Active Directory.
Las 5 queries más importantes para pentesting:
1. Shortest Path to Domain Admin — Encuentra la ruta más corta desde cualquier nodo comprometible hasta DA.
2. Kerberoastable Users — Usuarios con SPN configurado que permiten Kerberoasting (crack offline de contraseñas).
3. Find All Domain Admins — Mapea quién tiene acceso directo o indirecto a Domain Admin.
4. Users with DCSync Rights — Usuarios que pueden replicar contraseñas del controlador de dominio.
5. Shortest Path from Owned Principals — Desde usuarios/sesiones comprometidos, muestra rutas a objetivos de alto valor.
# Query Cypher: Shortest Path to Domain Admin
MATCH p=shortestPath((n {owned:true})-[*1..]->(m {domain_admin:true}))
RETURN p
# Query Cypher: Kerberoastable Users
MATCH (u:User {hasspn:true}) WHERE NOT u.name STARTS WITH 'KRBTGT'
RETURN u.name, u.serviceprincipalnames, u.admincount
# Query Cypher: DCSync Rights
MATCH (n)-[:DS-Replication-Get-Changes]->(d:Domain)
MATCH (n)-[:DS-Replication-Get-Changes-All]->(d)
RETURN n.name, n.objectid
# Query Cypher: Users with GenericAll on Domain Admins
MATCH (n)-[:GenericAll]->(g:Group {name:'DOMAIN ADMINS@DOMAIN.LOCAL'})
RETURN n.name, labels(n), type(r)
# Query Cypher: Shortest Path to Kerberoastable Target
MATCH p=shortestPath(
(n1 {hasspn:true})<-[:MemberOf*1..5]-(u:User)
)
WHERE n1.enabled = true
RETURN p LIMIT 10