
Volcador de información de Active Directory mediante ADWS con fines de evasión.
Volcador de información de Active Directory a través de ADWS (Active Directory Web Services).

Instalación recomendada:
pipx install git+https://github.com/mverschu/adwsdomaindump
# o
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] Connecting to ADWS host...
[+] ADWS port 9389 is reachable
[*] Binding to ADWS host
[+] Bind OK
[*] Starting domain dump
[+] Domain dump finished
Usa --force para omitir la comprobación de conectividad del puerto ADWS.
Todo se consulta a través de ADWS (puerto 9389), no LDAP.
* AD CS requiere --bloodhound. --all habilita --adcs automáticamente.
No recopilado (solo datos de ADWS / directorio — a diferencia de SharpHound): sesiones de inicio de sesión, pertenencia a grupos locales, AdminTo, RDP/PSRemote, marcas de registro de CA (ESC6/11/16) o comprobaciones de inscripción HTTP (ESC8).
Desactiva los predeterminados con --no-html, --no-json o --no-grep. Usa --all para GPOs, UOs, contenedores, AD CS (con --bloodhound) y análisis DACL. Usa --acl sin --all para recopilación solo de ACL en el conjunto de objetos predeterminado.
Ejemplo de BloodHound (ACLs + AD CS, todo mediante ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Ejemplo de Markdown ACL (sin BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
Más detalles (indicadores, lista de archivos, BloodHound/AD CS): wiki.
--full-build)Active Directory solo almacena la compilación principal en operatingSystemVersion (ej. 10.0 (14393)).
Usa --full-build para enriquecer cada equipo con el número de compilación de actualización acumulativa completo
(ej. 14393.8246) consultando el Registro Remoto a través de SMB.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
La columna operatingSystemBuildNumber (etiquetada OS Build en HTML/Markdown) mostrará entonces
valores como:
No se requiere administrador — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion concede acceso de lectura
a todos los Usuarios Autenticados por defecto. Cualquier cuenta de usuario de dominio estándar puede realizar esta consulta.
Requisitos:
RemoteRegistry debe estar en ejecución en cada objetivo (por defecto en Windows Server; a menudo deshabilitado en estaciones de trabajo)Los equipos donde la consulta falla (inalcanzable, RemoteRegistry detenido) se omiten silenciosamente; la
columna operatingSystemBuildNumber simplemente no aparecerá para esas entradas.
Actualmente probado contra:
| EDR | Evadido |
|---|---|
| Microsoft Defender for Endpoint | Sí |
| CrowdStrike Falcon | Sí |
Este proyecto es un fork/adaptación de ldapdomaindump de Dirk-jan Mollema, convertido para usar ADWS en lugar de LDAP.
Trabajo original: Copyright (c) 2017 Dirk-jan Mollema
MIT
| Datos | Predeterminado | Con --all | Extras de BloodHound |
|---|
| Usuarios, grupos, equipos | Sí | Sí | --bloodhound |
| Directivas de dominio, confianzas | Sí | Sí | --bloodhound |
| GPO, UO, contenedores | No | Sí | --bloodhound --all |
| Bordes DACL / control de objetos | No | Sí (con --bloodhound y/o --markdown) | --bloodhound o --markdown --acl |
| AD CS (plantillas, CA empresariales, …) | No | Sí* | --bloodhound --all o --adcs |
| Formato | Indicador | Uso para |
|---|
| HTML | predeterminado | Navegar por usuarios, grupos, equipos, directivas, confianzas en un navegador |
| JSON | predeterminado | Scripting y automatización sobre atributos AD sin procesar |
| Greppable | predeterminado | Tuberías de grep / cut (-d establece el delimitador) |
| Markdown | --markdown | Notas o documentación a partir de los mismos datos que HTML |
| Markdown ACLs | --markdown --all | Tablas DACL / ACE legibles por humanos (domain_*_aces.md) |
| BloodHound | --bloodhound | Importar en BloodHound CE (bloodhound_<domain>.zip) |
| SO | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |