Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ADSyncDump-BOF — Il BOF ADSyncDump è una porta di adconnectdump.py / ADSyncDecrypt di Dirk-Jan Mollema in un Beacon Object File (BOF) con zero dipendenze. | Kitploit
Strumenti/GitHubGitHub/paradoxis/adsyncdump-bof
Strumenti di Crittografia/DecrittografiaAttacchi alle PasswordPost-ExploitSicurezza CloudGestione Identità e Accessi (IAM)Red Teaming
GitHubparadoxis/adsyncdump-bof

ADSyncDump-BOF

Il BOF ADSyncDump è una porta di adconnectdump.py / ADSyncDecrypt di Dirk-Jan Mollema in un Beacon Object File (BOF) con zero dipendenze.

Vedi Repository
1822071 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ADSyncDump BOF

ADSyncDump BOF è un porting di adconnectdump.py / ADSyncDecrypt di Dirkjan Mollema in un Beacon Object File (BOF) per l'uso con Cobalt Strike, Sliver e Havoc.

[!NOTE] Lo strumento è stato testato su Windows Server 2019 con Azure AD Connect versione 2.2.1.0. La versione a 32 bit del BOF non è stata testata, ma l'ho inclusa per completezza. Usalo a tuo rischio.

Compilazione

Per compilare il BOF, esegui semplicemente make nella directory che contiene il codice sorgente. Questo genererà sia la versione a 32 bit che quella a 64 bit del BOF.

root@kitploit:~
make

Utilizzo

Su Cobalt Strike, carica lo script adsyncdump.cna; per Sliver, usa il comando extension install e extension load per installare il BOF. Una volta installato, spostati lateralmente al server AD Sync come NT AUTHORITY\SYSTEM ed esegui il comando adsyncdump:

root@kitploit:~
beacon> adsyncdump

Esempio di ADSyncDump (Cobalt Strike)

Esempio di ADSyncDump (Sliver)

Contesto

Questo BOF è nato un paio di anni fa durante un incarico, dopo aver riscontrato problemi dovuti al fatto che lo script Python originale era troppo invasivo sui sistemi dei client, e avevo difficoltà a far funzionare correttamente la versione .NET. Per questo ho deciso di fare reverse engineering delle esatte chiamate alle API Win32 usate nel processo di decrittazione nel mio tempo libero e di convertirle in un BOF.

Inizialmente non avevo intenzione di condividere questo progetto perché ritenevo che farlo fosse irresponsabile, dato che l'account ADSync deteneva privilegi assurdi e la rilevazione degli strumenti esistenti non era granché. Tuttavia, da allora, i privilegi dell'account ADSync sono stati fortemente limitati da Microsoft, rendendo l'impatto meno grave (comunque non ottimo, ma almeno non è più possibile modificare le policy di accesso condizionale1).

Inoltre, dato che altri ricercatori hanno già pubblicato informazioni sul funzionamento interno del processo di decrittazione (un grande ringraziamento al Dr Syynimaa2 e a Dirkjan Mollema3), e poiché la rilevazione è diventata più diffusa, ora mi sento più a mio agio nel condividere questo BOF con il resto della community (scusate per il ritardo).

Licenza

Questo progetto è concesso in licenza sotto la MIT License - consulta il file LICENSE per i dettagli. Non mi assumo alcuna responsabilità per usi impropri o danni causati dall'uso di questo strumento. Usalo solo in ambienti in cui hai il permesso esplicito di farlo.

Footnotes

  1. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩

  2. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/aadinternals.com/post/adsync/%3E ↩

  3. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩

Scarica lo strumento