Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ADSyncDump-BOF — El BOF ADSyncDump es un puerto de adconnectdump.py / ADSyncDecrypt de Dirk-Jan Mollema a un Archivo de Objeto Beacon (BOF) con cero dependencias. | Kitploit
Herramientas/GitHubGitHub/paradoxis/adsyncdump-bof
Herramientas de Cifrado/DescifradoAtaques de ContraseñasPost-ExplotaciónSeguridad en la NubeGestión de Identidad y Acceso (IAM)Red Teaming
GitHubparadoxis/adsyncdump-bof

ADSyncDump-BOF

El BOF ADSyncDump es un puerto de adconnectdump.py / ADSyncDecrypt de Dirk-Jan Mollema a un Archivo de Objeto Beacon (BOF) con cero dependencias.

Ver Repositorio
182209hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ADSyncDump BOF

El ADSyncDump BOF es un port del adconnectdump.py / ADSyncDecrypt de Dirkjan Mollema a un archivo de objeto Beacon (BOF) para usarlo con Cobalt Strike, Sliver y Havoc.

[!NOTE] La herramienta ha sido probada en Windows Server 2019 con Azure AD Connect versión 2.2.1.0. La versión de 32 bits del BOF no ha sido probada, pero la incluí por completitud. Úsala bajo tu propio riesgo.

Compilación

Para compilar el BOF, simplemente ejecuta make en el directorio que contiene el código fuente. Esto generará versiones de 32 y 64 bits del BOF.

root@kitploit:~
make

Uso

En Cobalt Strike, carga el script adsyncdump.cna; para Sliver, usa los comandos extension install y extension load para instalar el BOF. Una vez instalado, muévete lateralmente al servidor de AD Sync como NT AUTHORITY\SYSTEM y ejecuta el comando adsyncdump:

root@kitploit:~
beacon> adsyncdump

Ejemplo de ADSyncDump (Cobalt Strike)

Ejemplo de ADSyncDump (Sliver)

Antecedentes

Este BOF surgió hace un par de años durante una contratación, después de encontrarme con problemas porque el script original en Python era demasiado intrusivo para los sistemas de los clientes y tuve dificultades para hacer funcionar la versión .NET. Por ello, decidí ingeniarme a la inversa las llamadas exactas a la API de Win32 utilizadas en el proceso de descifrado en mi tiempo libre y portarlas a un BOF.

Originalmente, no planeaba compartir este proyecto porque sentía que hacerlo era irresponsable, dado que la cuenta de ADSync tenía algunos privilegios absurdos y la detección de las herramientas existentes no era buena. Sin embargo, desde entonces, Microsoft ha limitado severamente los privilegios de la cuenta de ADSync, lo que reduce el impacto (sigue sin ser ideal, pero al menos ya no puedes editar las políticas de acceso condicional1).

Además, dado que otros investigadores ya han publicado información sobre el funcionamiento interno del proceso de descifrado (un gran reconocimiento al Dr Syynimaa2 y a Dirkjan Mollema3), y que la detección se ha vuelto más común, ahora me siento más cómodo compartiendo este BOF con el resto de la comunidad (perdón por llegar tarde a la fiesta).

Licencia

Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE para más detalles. No me hago responsable de ningún uso indebido o daño causado por el uso de esta herramienta. Úsala únicamente en entornos donde tengas permiso explícito para hacerlo.

Footnotes

  1. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩

  2. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/aadinternals.com/post/adsync/%3E ↩

  3. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩

Descargar herramienta