
The ADSyncDump BOF is a port of Dirk-Jan Mollema's adconnectdump.py / ADSyncDecrypt into a Beacon Object File (BOF) with zero dependencies.
ADSyncDump BOF, Dirkjan Mollema के adconnectdump.py / ADSyncDecrypt का एक पोर्ट है जो Cobalt Strike, Sliver और Havoc के साथ उपयोग के लिए Beacon Object File (BOF) के रूप में है।
[!NOTE] इस टूल का परीक्षण Windows Server 2019 पर Azure AD Connect संस्करण
2.2.1.0के साथ किया गया है। BOF का 32 बिट संस्करण अप्रयुक्त (untested) है, लेकिन मैंने इसे पूर्णता के लिए शामिल किया है। अपने जोखिम पर उपयोग करें।
BOF को कंपाइल करने के लिए, सोर्स कोड वाली डायरेक्टरी में बस make चलाएँ। यह BOF के 32-बिट और 64-बिट दोनों संस्करण तैयार करेगा।
make
Cobalt Strike पर, adsyncdump.cna स्क्रिप्ट लोड करें; Sliver के लिए, BOF इंस्टॉल करने हेतु extension install और extension load कमांड का उपयोग करें। एक बार इंस्टॉल हो जाने पर, NT AUTHORITY\SYSTEM के रूप में AD Sync सर्वर पर laterally move करें और adsyncdump कमांड चलाएँ:
beacon> adsyncdump


यह BOF कुछ साल पहले एक engagement के दौरान अस्तित्व में आया, जब मुझे इस तथ्य के कारण समस्याओं का सामना करना पड़ा कि मूल Python स्क्रिप्ट क्लाइंट सिस्टम पर बहुत अधिक intrusive थी, और मुझे .NET संस्करण को ठीक से चलाने में परेशानी हो रही थी। इसलिए मैंने फैसला किया कि मैं अपने खाली समय में डिक्रिप्शन प्रक्रिया के लिए उपयोग किए जाने वाले सटीक Win32 API कॉल्स को reverse engineer करूँ और इसे BOF में पोर्ट करूँ।
मूल रूप से, मैंने इस प्रोजेक्ट को साझा करने की योजना नहीं बनाई थी क्योंकि मुझे लगा कि ऐसा करना गैर-जिम्मेदाराना होगा, यह देखते हुए कि ADSync अकाउंट के पास कुछ बेतुके विशेषाधिकार (privileges) थे, और मौजूदा टूलिंग की पहचान (detection) अच्छी नहीं थी। हालाँकि, तब से, ADSync अकाउंट के विशेषाधिकारों को Microsoft द्वारा गंभीर रूप से सीमित कर दिया गया है, जिससे प्रभाव कम गंभीर हो गया है (फिर भी बहुत अच्छा नहीं है, लेकिन कम से कम आप अब conditional access policies को एडिट नहीं कर सकते1)।
इसके अलावा, यह देखते हुए कि अन्य शोधकर्ताओं ने पहले ही डिक्रिप्शन प्रक्रिया की आंतरिक कार्यप्रणाली के बारे में जानकारी प्रकाशित कर दी है (Dr Syynimaa2 और Dirkjan Mollema3 को बहुत-बहुत श्रेय), और यह कि detection अधिक व्यापक हो गई है, अब मैं इस BOF को बाकी समुदाय के साथ साझा करने में अधिक सहज महसूस करता हूँ (पार्टी में देर से आने के लिए क्षमा करें)।
यह प्रोजेक्ट MIT License के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें। इस टूल के उपयोग से होने वाले किसी भी दुरुपयोग या क्षति के लिए मैं कोई जिम्मेदारी नहीं लेता। इसका उपयोग केवल उन वातावरणों में करें जहाँ आपके पास ऐसा करने की स्पष्ट अनुमति हो।
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/aadinternals.com/post/adsync/%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/HEAD/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩