
Active Directory-Informationsdumper über ADWS zu Umgehungszwecken.
Active Directory Informationsausleser über ADWS (Active Directory Web Services).

Empfohlene Installation:
pipx install git+https://github.com/mverschu/adwsdomaindump
# oder
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] Verbinde zu ADWS-Host...
[+] ADWS Port 9389 ist erreichbar
[*] Binde an ADWS-Host
[+] Bindung OK
[*] Starte Domänen-Dump
[+] Domänen-Dump beendet
Verwenden Sie --force, um die ADWS-Port-Erreichbarkeitsprüfung zu überspringen.
Alles wird über ADWS (Port 9389) abgefragt, nicht über LDAP.
* AD CS erfordert --bloodhound. --all aktiviert --adcs automatisch.
Nicht gesammelt (nur ADWS-/Verzeichnisdaten – im Gegensatz zu SharpHound): Anmeldesitzungen, lokale Gruppenmitgliedschaft, AdminTo, RDP/PSRemote, CA-Registrierungsflags (ESC6/11/16) oder HTTP-Einschreibungsprüfungen (ESC8).
Deaktivieren Sie Standards mit --no-html, --no-json oder --no-grep. Verwenden Sie --all für GPOs, OUs, Container, AD CS (mit --bloodhound) und DACL-Parsing. Verwenden Sie --acl ohne --all für eine reine ACL-Sammlung auf dem standardmäßigen Objektsatz.
BloodHound-Beispiel (ACLs + AD CS, alles über ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Markdown-ACL-Beispiel (ohne BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
Weitere Details (Flags, Dateiliste, BloodHound/AD CS): Wiki.
--full-build)Active Directory speichert nur den Hauptbuild in operatingSystemVersion (z.B. 10.0 (14393)).
Verwenden Sie --full-build, um jeden Computer mit der vollständigen kumulativen Update-Buildnummer
(z.B. 14393.8246) anzureichern, indem Sie die Remote-Registrierung über SMB abfragen.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
Die Spalte operatingSystemBuildNumber (beschriftet als OS Build in HTML/Markdown) zeigt dann
Werte wie:
Kein Administrator erforderlich – HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion gewährt standardmäßig allen authentifizierten Benutzern Lesezugriff. Jedes normale Domänenbenutzerkonto kann diese Abfrage durchführen.
Anforderungen:
RemoteRegistry-Dienst muss auf jedem Ziel ausgeführt werden (Standard auf Windows Server; auf Workstations oft deaktiviert)Hosts, bei denen die Abfrage fehlschlägt (nicht erreichbar, RemoteRegistry gestoppt), werden stillschweigend übersprungen; die Spalte operatingSystemBuildNumber fehlt dann einfach für diese Einträge.
Derzeit getestet gegen:
| EDR | Umgangen |
|---|---|
| Microsoft Defender for Endpoint | Ja |
| CrowdStrike Falcon | Ja |
Dieses Projekt ist eine Abspaltung/Anpassung von ldapdomaindump von Dirk-jan Mollema, umgestellt auf ADWS anstelle von LDAP.
Originalarbeit: Copyright (c) 2017 Dirk-jan Mollema
MIT
| Daten | Standard | Mit --all | BloodHound-Extras |
|---|
| Benutzer, Gruppen, Computer | Ja | Ja | --bloodhound |
| Domänenrichtlinie, Vertrauensstellungen | Ja | Ja | --bloodhound |
| GPOs, OUs, Container | Nein | Ja | --bloodhound --all |
| DACL / Objektkontrollkanten | Nein | Ja (mit --bloodhound und/oder --markdown) | --bloodhound oder --markdown --acl |
| AD CS (Vorlagen, Unternehmens-CAs, …) | Nein | Ja* | --bloodhound --all oder --adcs |
| Format | Flag | Verwendung |
|---|
| HTML | Standard | Durchsuchen von Benutzern, Gruppen, Computern, Richtlinien, Vertrauensstellungen im Browser |
| JSON | Standard | Skripterstellung und Automatisierung basierend auf rohen AD-Attributen |
| Grepbar | Standard | grep/cut-Pipelines (-d setzt Trennzeichen) |
| Markdown | --markdown | Notizen oder Dokumentation aus denselben Daten wie HTML |
| Markdown-ACLs | --markdown --all | Menschenlesbare DACL-/ACE-Tabellen (domain_*_aces.md) |
| BloodHound | --bloodhound | Import in BloodHound CE (bloodhound_<domain>.zip) |
| Betriebssystem | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |