
يُفرّغ مفاتيح توقيع AD FS، وشهادات الرموز المميّزة، وإعدادات الطرف المعتمد (relying party)، مما يتيح توليد رموز مصادقة اتحادية مزوّرة لعمليات red-team.
أداة بلغة C# لاستخراج جميع أنواع الأشياء المفيدة من AD FS.
أُنشئت بواسطة Doug Bienstock (@doughsec) أثناء عمله في Mandiant FireEye.
صُممت هذه الأداة لكي تعمل بالتزامن مع ADFSpoof. سيقوم ADFSdump بإخراج جميع المعلومات اللازمة لتوليد رموز أمان باستخدام ADFSpoof.
ADFSDump هي أداة تقرأ المعلومات من Active Directory ومن قاعدة بيانات إعدادات AD FS اللازمة لتوليد رموز أمان مزوّرة. ويمكن بعد ذلك تغذية هذه المعلومات إلى ADFSpoof لتوليد تلك الرموز.
Get-ADFSProperties. فقط حساب خدمة AD FS لديه الصلاحيات اللازمة للوصول إلى قاعدة بيانات الإعدادات. حتى مسؤول المجال (DA) لا يمكنه الوصول إليها./domain:: مجال Active Directory المستهدف. القيمة الافتراضية هي المجال الحالي./server:: وحدة تحكم المجال المستهدفة. القيمة الافتراضية هي وحدة تحكم المجال الحالية (DC)./nokey: مفتاح تبديل (Switch). قم بالتبديل لتعطيل إخراج مفتاح DKM./database: (اختياري) سلسلة اتصال SQL إذا كان ADFS يستخدم MS SQL عن بُعد بدلاً من WID. ضعها بين علامتي اقتباس، أي: "/database:Data Source=sql.domain.com;Initial Catalog=AdfsConfigurationV4;Integrated Security=True"/username: (اختياري) اسم المستخدم الذي سيتم تشغيل الأداة به. إذا تم تعيينه، يجب تمرير كلمة مرور معه./password: (اختياري) كلمة المرور لحساب المستخدم الذي سيتم تشغيل الأداة به.لن يتم إصدار نسخة مجمّعة. سيتعين عليك تجميعها بنفسك!
تم بناء ADFSDump باستخدام .NET 4.5 مع Visual Studio 2017 Community Edition. ببساطة افتح ملف المشروع .sln، واختر "Release"، ثم قم بالبناء.
تكوين البناء الافتراضي لـ ADFSDump مخصص لـ .NET 4.5، وسيفشل على الأنظمة التي لا تحتوي على هذا الإصدار المثبت. لاستهداف ADFSDump لإصدار .NET 4 أو 3.5، افتح ملف الحل .sln، وانتقل إلى Project -> ADFSDump Properties وقم بتغيير "Target framework" إلى إصدار آخر.
لاحظ أن AD FS يتطلب إطار عمل .NET 4.5، لذا لست متأكدًا من سبب حاجتك لاستخدام إصدار مختلف على أي حال 😉