
Dumper di informazioni di Active Directory tramite ADWS a scopo di evasione.
Dumper di informazioni di Active Directory tramite ADWS (Active Directory Web Services).

Installazione consigliata:
pipx install git+https://github.com/mverschu/adwsdomaindump
# or
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] Connessione all'host ADWS...
[+] Porta ADWS 9389 raggiungibile
[*] Binding all'host ADWS
[+] Binding OK
[*] Avvio dump del dominio
[+] Dump del dominio completato
Usa --force per saltare il controllo di raggiungibilità della porta ADWS.
Tutto viene interrogato tramite ADWS (porta 9389), non LDAP.
* AD CS richiede --bloodhound. --all abilita --adcs automaticamente.
Non raccolti (solo dati ADWS/directory — a differenza di SharpHound): sessioni di accesso, appartenenza ai gruppi locali, AdminTo, RDP/PSRemote, flag di registro CA (ESC6/11/16) o controlli di enrollment HTTP (ESC8).
Disabilita i predefiniti con --no-html, --no-json o --no-grep. Usa --all per GPO, OU, contenitori, AD CS (con --bloodhound) e parsing DACL. Usa --acl senza --all per la raccolta solo ACL sul set predefinito di oggetti.
Esempio BloodHound (ACL + AD CS, tutto via ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Esempio Markdown ACL (senza BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
Maggiori dettagli (flag, elenco file, BloodHound/AD CS): wiki.
--full-build)Active Directory memorizza solo la build principale in operatingSystemVersion (es. 10.0 (14393)).
Usa --full-build per arricchire ogni computer con il numero di build completo dell'aggiornamento cumulativo
(es. 14393.8246) interrogando il Registro Remoto tramite SMB.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
La colonna operatingSystemBuildNumber (etichettata OS Build in HTML/Markdown) mostrerà quindi
valori come:
Nessun admin richiesto — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion concede accesso in lettura
a tutti gli Utenti autenticati per impostazione predefinita. Qualsiasi account utente di dominio standard può eseguire questa ricerca.
Requisiti:
RemoteRegistry deve essere in esecuzione su ciascun target (predefinito su Windows Server; spesso disabilitato sulle workstation)Gli host per cui la ricerca fallisce (non raggiungibili, RemoteRegistry fermo) vengono saltati silenziosamente; la
colonna operatingSystemBuildNumber sarà semplicemente assente per quelle voci.
Attualmente testato contro:
| EDR | Bypassato |
|---|---|
| Microsoft Defender for Endpoint | Sì |
| CrowdStrike Falcon | Sì |
Questo progetto è un fork/adattamento di ldapdomaindump di Dirk-jan Mollema, convertito per utilizzare ADWS invece di LDAP.
Lavoro originale: Copyright (c) 2017 Dirk-jan Mollema
MIT
| Dati | Predefinito | Con --all | Extra BloodHound |
|---|
| Utenti, gruppi, computer | Sì | Sì | --bloodhound |
| Criteri di dominio, trust | Sì | Sì | --bloodhound |
| GPO, OU, contenitori | No | Sì | --bloodhound --all |
| DACL / archi di controllo oggetti | No | Sì (con --bloodhound e/o --markdown) | --bloodhound o --markdown --acl |
| AD CS (modelli, CA aziendali, …) | No | Sì* | --bloodhound --all o --adcs |
| Formato | Flag | Uso per |
|---|
| HTML | predefinito | Navigare tra utenti, gruppi, computer, criteri, trust in un browser |
| JSON | predefinito | Scripting e automazione sugli attributi AD grezzi |
| Greppable | predefinito | Pipeline grep / cut (-d imposta il delimitatore) |
| Markdown | --markdown | Appunti o documenti dagli stessi dati dell'HTML |
| Markdown ACL | --markdown --all | Tabelle DACL/ACE leggibili dall'uomo (domain_*_aces.md) |
| BloodHound | --bloodhound | Importare in BloodHound CE (bloodhound_<dominio>.zip) |
| Sistema operativo | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |