
Bruteforcez discrètement et anonymement les noms d'utilisateur Active Directory à des vitesses insensées à partir des contrôleurs de domaine en (ab)usant des requêtes LDAP Ping (cLDAP)
Découvrez silencieusement et anonymement les noms d'utilisateurs Active Directory à une vitesse folle depuis les contrôleurs de domaine en (ab)usant des requêtes LDAP Ping (cLDAP)
Recherche les comptes utilisateurs normaux activés. Aucun journal d'audit Windows généré. Haute vitesse ~ jusqu'à 50K/s par serveur - allez bien au-delà avec plusieurs serveurs en parallèle !

go install github.com/lkarlslund/ldapnomnom@latest
ldapnomnom [--server dc1.domain.suffix[,dc2.domain.suffix] | --dnsdomain domain.suffix] [--port number] [--tlsmode notls|tls|starttls] [--input filename] [--output filename] [--parallel number-of-connections] [--maxservers number-of-servers] [--maxstrategy fastest|random] [--throttle n] [--maxrequests n]
ldapnomnom version
Connectez-vous jusqu'à 32 serveurs de contoso.local avec 16 connexions chacun - TRÈS RAPIDE
ldapnomnom --input 10m_usernames.txt --output multiservers.txt --dnsdomain contoso.local --maxservers 32 --parallel 16
Connectez-vous à un serveur nommé avec 4 connexions
ldapnomnom --input 10m_usernames.txt --output results.txt --server 192.168.0.11 --parallel 4
Cherchez des listes de noms d'utilisateurs à alimenter dans cet outil ailleurs - par exemple la liste de 10M ici
Vous pouvez également utiliser LDAP Nom Nom pour vider les attributs de l'objet rootDSE, en ajoutant l'option "--dump".
Connectez-vous à tous les serveurs que vous pouvez trouver et sortez tous les attributs lisibles au format JSON :
ldapnomnom --output rootDSEs.json --dump
Lors d'une discussion sur Twitter à propos de la localisation des services Kerberos, quelqu'un a évoqué l'existence des requêtes LDAP Ping. Elles sont documentées sur les pages de spécifications ouvertes de Microsoft, et contiennent du pseudo-code expliquant comment initier un LDAP Ping, les paramètres qu'il accepte et les données renvoyées. Il est immédiatement apparu évident qu'il y a une fuite d'informations qui peut être exploitée.
Après avoir publié l'outil, je peux voir que je ne suis pas le seul à avoir repéré cette "erreur" qui persiste clairement pour des raisons de rétrocompatibilité historique.
Si vous voulez éviter la détection au niveau réseau en tant qu'attaquant, vous devez utiliser TLS sur le port 636 (l'outil utilise par défaut LDAP non chiffré sur le port 389).
Si vous aimez Active Directory, vous aimerez peut-être aussi mon outil de graphe d'attaque Adalanche