
Il BOF ADSyncDump è una porta di adconnectdump.py / ADSyncDecrypt di Dirk-Jan Mollema in un Beacon Object File (BOF) con zero dipendenze.
ADSyncDump BOF è un porting di adconnectdump.py / ADSyncDecrypt di Dirkjan Mollema in un Beacon Object File (BOF) per l'uso con Cobalt Strike, Sliver e Havoc.
[!NOTE] Lo strumento è stato testato su Windows Server 2019 con Azure AD Connect versione
2.2.1.0. La versione a 32 bit del BOF non è stata testata, ma l'ho inclusa per completezza. Usalo a tuo rischio.
Per compilare il BOF, esegui semplicemente make nella directory che contiene il codice sorgente. Questo genererà sia la versione a 32 bit che quella a 64 bit del BOF.
make
Su Cobalt Strike, carica lo script adsyncdump.cna; per Sliver, usa il comando extension install e extension load per installare il BOF. Una volta installato, spostati lateralmente al server AD Sync come NT AUTHORITY\SYSTEM ed esegui il comando adsyncdump:
beacon> adsyncdump


Questo BOF è nato un paio di anni fa durante un incarico, dopo aver riscontrato problemi dovuti al fatto che lo script Python originale era troppo invasivo sui sistemi dei client, e avevo difficoltà a far funzionare correttamente la versione .NET. Per questo ho deciso di fare reverse engineering delle esatte chiamate alle API Win32 usate nel processo di decrittazione nel mio tempo libero e di convertirle in un BOF.
Inizialmente non avevo intenzione di condividere questo progetto perché ritenevo che farlo fosse irresponsabile, dato che l'account ADSync deteneva privilegi assurdi e la rilevazione degli strumenti esistenti non era granché. Tuttavia, da allora, i privilegi dell'account ADSync sono stati fortemente limitati da Microsoft, rendendo l'impatto meno grave (comunque non ottimo, ma almeno non è più possibile modificare le policy di accesso condizionale1).
Inoltre, dato che altri ricercatori hanno già pubblicato informazioni sul funzionamento interno del processo di decrittazione (un grande ringraziamento al Dr Syynimaa2 e a Dirkjan Mollema3), e poiché la rilevazione è diventata più diffusa, ora mi sento più a mio agio nel condividere questo BOF con il resto della community (scusate per il ritardo).
Questo progetto è concesso in licenza sotto la MIT License - consulta il file LICENSE per i dettagli. Non mi assumo alcuna responsabilità per usi impropri o danni causati dall'uso di questo strumento. Usalo solo in ambienti in cui hai il permesso esplicito di farlo.
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/aadinternals.com/post/adsync/%3E ↩
https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩