
أداة تصدير معلومات Active Directory عبر ADWS لأغراض التهرب.
أداة تفريغ معلومات الدليل النشط عبر ADWS (خدمات ويب الدليل النشط).

التثبيت الموصى به:
pipx install git+https://github.com/mverschu/adwsdomaindump
# أو
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] الاتصال بمضيف ADWS...
[+] منفذ ADWS 9389 قابل للوصول
[*] الربط بمضيف ADWS
[+] تم الربط بنجاح
[*] بدء تفريغ المجال
[+] انتهى تفريغ المجال
استخدم --force لتخطي فحص اتصال منفذ ADWS.
كل شيء يُستعلم عبر ADWS (المنفذ 9389)، وليس LDAP.
| البيانات | الافتراضي | مع --all | إضافات BloodHound |
|---|---|---|---|
| المستخدمون، المجموعات، أجهزة الكمبيوتر | نعم | نعم | --bloodhound |
| سياسة المجال، الثقة | نعم | نعم | --bloodhound |
| كائنات نهج المجموعة (GPOs)، الوحدات التنظيمية (OUs)، الحاويات | لا | نعم | --bloodhound --all |
| حواف DACL / التحكم في الكائنات | لا | نعم (مع --bloodhound و/أو --markdown) | --bloodhound أو --markdown --acl |
| AD CS (القوالب، سلطات التصديق المؤسسية، …) | لا | نعم* | --bloodhound --all أو --adcs |
* يتطلب AD CS استخدام --bloodhound. يؤدي --all إلى تمكين --adcs تلقائيًا.
لا يتم جمعه (بيانات ADWS / الدليل فقط — بخلاف SharpHound): جلسات تسجيل الدخول، عضوية المجموعات المحلية، AdminTo، RDP/PSRemote، علامات سجل CA (ESC6/11/16)، أو فحوصات تسجيل HTTP (ESC8).
قم بتعطيل الافتراضيات باستخدام --no-html أو --no-json أو --no-grep. استخدم --all للحصول على GPOs و OUs والحاويات و AD CS (مع --bloodhound) وتحليل DACL. استخدم --acl بدون --all لجمع ACL فقط على مجموعة الكائنات الافتراضية.
مثال على BloodHound (ACLs + AD CS، كلها عبر ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
مثال على ACL بصيغة Markdown (بدون BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
مزيد من التفاصيل (العلامات، قائمة الملفات، BloodHound/AD CS): wiki.
--full-build)يخزن الدليل النشط فقط الإصدار الرئيسي في operatingSystemVersion (مثل 10.0 (14393)).
استخدم --full-build لإثراء كل جهاز كمبيوتر بـ رقم إصدار التحديث التراكمي الكامل (مثل 14393.8246) عن طريق الاستعلام عن السجل عن بُعد عبر SMB.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
سيظهر العمود operatingSystemBuildNumber (المسمى إصدار نظام التشغيل في HTML/Markdown) قيمًا مثل:
لا حاجة لصلاحيات المسؤول — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion يمنح حق القراءة لجميع المستخدمين المُوثقين بشكل افتراضي. يمكن لأي حساب مستخدم مجال عادي إجراء هذا الاستعلام.
المتطلبات:
RemoteRegistry على كل هدف (افتراضية على Windows Server؛ غالبًا معطلة على محطات العمل)يتم تخطي المضيفين الذين يفشل فيهم الاستعلام (غير قابل للوصول، RemoteRegistry متوقفة) بصمت؛ سيكون عمود operatingSystemBuildNumber غائبًا ببساطة لتلك الإدخالات.
تم اختباره حاليًا ضد:
| برنامج الحماية من الاختراق | تم تجاوزه |
|---|---|
| Microsoft Defender for Endpoint | نعم |
| CrowdStrike Falcon | نعم |
هذا المشروع هو تفرع/تكييف لـ ldapdomaindump من تأليف Dirk-jan Mollema، تم تحويله لاستخدام ADWS بدلاً من LDAP.
العمل الأصلي: حقوق الطبع والنشر (c) 2017 Dirk-jan Mollema
MIT
| الصيغة | العلامة | الاستخدام |
|---|
| HTML | افتراضي | تصفح المستخدمين، المجموعات، أجهزة الكمبيوتر، السياسة، الثقة في متصفح |
| JSON | افتراضي | البرمجة النصية والأتمتة على سمات AD الخام |
| قابل للبحث بـ grep | افتراضي | مسارات grep / cut (يحدد -d المحدد) |
| Markdown | --markdown | ملاحظات أو مستندات من نفس بيانات HTML |
| ACLs بصيغة Markdown | --markdown --all | جداول DACL / ACE قابلة للقراءة البشرية (domain_*_aces.md) |
| BloodHound | --bloodhound | استيراد إلى BloodHound CE (bloodhound_<domain>.zip) |
| نظام التشغيل | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |