
The ADSyncDump BOF is a port of Dirk-Jan Mollema's adconnectdump.py / ADSyncDecrypt into a Beacon Object File (BOF) with zero dependencies.
إن أداة ADSyncDump BOF هي نقلٌ لأداة Dirkjan Mollema adconnectdump.py / ADSyncDecrypt إلى ملف كائن Beacon (Beacon Object File - BOF) لاستخدامها مع Cobalt Strike وSliver وHavoc.
[!NOTE] تم اختبار الأداة على خادم Windows Server 2019 مع Azure AD Connect الإصدار
2.2.1.0. إصدار 32 بت من BOF غير مُختبر، لكنني أدرجته من باب اكتمال الإصدارات. استخدمه على مسؤوليتك الخاصة.
لتجميع BOF، فقط قم بتشغيل make في المجلد الذي يحتوي على الكود المصدري. سيؤدي ذلك إلى إنشاء نسختين من BOF: إصدار 32 بت وإصدار 64 بت.
make
في Cobalt Strike، قم بتحميل سكربت adsyncdump.cna، وبالنسبة إلى Sliver، استخدم الأمرين extension install وextension load لتثبيت BOF. بمجرد التثبيت، قم بحركة جانبية إلى خادم AD Sync بصلاحيات NT AUTHORITY\SYSTEM وشغّل الأمر adsyncdump:
beacon> adsyncdump


ظهرت هذه الأداة BOF قبل بضع سنوات خلال إحدى المهام بعد أن واجهت مشكلات مع كون سكربت Python الأصلي متطفلًا بشكل كبير على أنظمة العملاء، وصعوبة في تشغيل نسخة .NET بشكل صحيح. لذلك قررت أن أقوم بهندسة عكسية لاستدعاءات Win32 API المستخدمة في عملية فك التشفير في وقت فراغي، ونقلها إلى BOF.
في البداية، لم أخطط لمشاركة هذا المشروع لأنني شعرت أن القيام بذلك غير مسؤول، نظرًا لأن حساب ADSync كان يمتلك صلاحيات شديدة السخافة، واكتشاف الأدوات الحالية لم يكن جيدًا. لكن منذ ذلك الحين، قامت Microsoft بتقييد صلاحيات حساب ADSync بشكل كبير، مما جعل التأثير أقل خطورة (لا يزال غير مثالي، لكن على الأقل لا يمكنك تعديل سياسات الوصول الشرطي بعد الآن1).
بالإضافة إلى ذلك، نظرًا لأن باحثين آخرين نشروا بالفعل معلومات حول الآلية الداخلية لعملية فك التشفير (كثير من التقدير للدكتور Syynimaa2 وديركجان موليما3)، ولأن الاكتشاف أصبح أكثر انتشارًا، أصبحت الآن أكثر ارتياحًا لمشاركة هذا BOF مع بقية المجتمع (آسف على التأخير في الانضمام).
هذا المشروع مرخّص بموجب رخصة MIT - راجع ملف LICENSE للتفاصيل. لا أتحمل أي مسؤولية عن أي إساءة استخدام أو أضرار ناتجة عن استخدام هذه الأداة. استخدمها فقط في البيئات التي لديك فيها إذن صريح بذلك.
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/aadinternals.com/post/adsync/%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩