
Silenziosamente e in modo anonimo, forzare brute force i nomi utente di Active Directory a velocità folli dai Domain Controller (ab)usando delle richieste LDAP Ping (cLDAP)
Bruteforce silenzioso e anonimo di nomi utente di Active Directory a velocità folli dai Domain Controller, (ab)usando le richieste LDAP Ping (cLDAP)
Cerca account utente normali abilitati. Nessun log di audit di Windows generato. Alta velocità ~ fino a 50K/sec per server - vai ben oltre con più server in parallelo!

go install github.com/lkarlslund/ldapnomnom@latest
ldapnomnom [--server dc1.domain.suffix[,dc2.domain.suffix] | --dnsdomain domain.suffix] [--port number] [--tlsmode notls|tls|starttls] [--input filename] [--output filename] [--parallel number-of-connections] [--maxservers number-of-servers] [--maxstrategy fastest|random] [--throttle n] [--maxrequests n]
ldapnomnom version
Connetti fino a 32 server da contoso.local con 16 connessioni ciascuno - VELOCISSIMO
ldapnomnom --input 10m_usernames.txt --output multiservers.txt --dnsdomain contoso.local --maxservers 32 --parallel 16
Connetti a un server specifico con 4 connessioni
ldapnomnom --input 10m_usernames.txt --output results.txt --server 192.168.0.11 --parallel 4
Cerca liste di nomi utente da caricare altrove - per esempio la lista da 10M da qui
Puoi anche usare LDAP Nom Nom per scaricare attributi dall'oggetto rootDSE, aggiungendo l'opzione "--dump".
Connetti a tutti i server che riesci a trovare e produci tutti gli attributi leggibili in JSON:
ldapnomnom --output rootDSEs.json --dump
Durante una discussione su Twitter sulla localizzazione dei servizi Kerberos, qualcuno ha accennato all'esistenza delle richieste LDAP Ping. Sono documentate nelle Pagine delle Specifiche Aperte di Microsoft, e contengono pseudo-codice su come avviare un LDAP Ping, quali parametri accetta e i dati restituiti. È sembrato subito ovvio che qui ci fosse una fuga di informazioni che può essere abusata.
Dopo aver rilasciato lo strumento, vedo di non essere l'unico ad aver notato questo "errore" che è chiaramente ancora presente per ragioni storiche di retrocompatibilità.
Se vuoi evitare il rilevamento a livello di rete come attaccante, dovresti usare TLS sulla porta 636 (lo strumento di default usa LDAP non crittografato sulla porta 389).
Se ti piace Active Directory, potresti apprezzare anche il mio strumento per grafi di attacco Adalanche