
El BOF ADSyncDump es un puerto de adconnectdump.py / ADSyncDecrypt de Dirk-Jan Mollema a un Archivo de Objeto Beacon (BOF) con cero dependencias.
El ADSyncDump BOF es un port del adconnectdump.py / ADSyncDecrypt de Dirkjan Mollema a un archivo de objeto Beacon (BOF) para usarlo con Cobalt Strike, Sliver y Havoc.
[!NOTE] La herramienta ha sido probada en Windows Server 2019 con Azure AD Connect versión
2.2.1.0. La versión de 32 bits del BOF no ha sido probada, pero la incluí por completitud. Úsala bajo tu propio riesgo.
Para compilar el BOF, simplemente ejecuta make en el directorio que contiene el código fuente. Esto generará versiones de 32 y 64 bits del BOF.
make
En Cobalt Strike, carga el script adsyncdump.cna; para Sliver, usa los comandos extension install y extension load para instalar el BOF. Una vez instalado, muévete lateralmente al servidor de AD Sync como NT AUTHORITY\SYSTEM y ejecuta el comando adsyncdump:
beacon> adsyncdump


Este BOF surgió hace un par de años durante una contratación, después de encontrarme con problemas porque el script original en Python era demasiado intrusivo para los sistemas de los clientes y tuve dificultades para hacer funcionar la versión .NET. Por ello, decidí ingeniarme a la inversa las llamadas exactas a la API de Win32 utilizadas en el proceso de descifrado en mi tiempo libre y portarlas a un BOF.
Originalmente, no planeaba compartir este proyecto porque sentía que hacerlo era irresponsable, dado que la cuenta de ADSync tenía algunos privilegios absurdos y la detección de las herramientas existentes no era buena. Sin embargo, desde entonces, Microsoft ha limitado severamente los privilegios de la cuenta de ADSync, lo que reduce el impacto (sigue sin ser ideal, pero al menos ya no puedes editar las políticas de acceso condicional1).
Además, dado que otros investigadores ya han publicado información sobre el funcionamiento interno del proceso de descifrado (un gran reconocimiento al Dr Syynimaa2 y a Dirkjan Mollema3), y que la detección se ha vuelto más común, ahora me siento más cómodo compartiendo este BOF con el resto de la comunidad (perdón por llegar tarde a la fiesta).
Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE para más detalles. No me hago responsable de ningún uso indebido o daño causado por el uso de esta herramienta. Úsala únicamente en entornos donde tengas permiso explícito para hacerlo.
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/aadinternals.com/post/adsync/%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩