
回避目的のためのADWS経由のActive Directory情報ダンパー
ADWS(Active Directory Web サービス)を介した Active Directory 情報ダンパー。

推奨インストール方法:
pipx install git+https://github.com/mverschu/adwsdomaindump
# または
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] ADWS ホストに接続中...
[+] ADWS ポート 9389 に到達可能
[*] ADWS ホストにバインド中
[+] バインド成功
[*] ドメインダンプを開始
[+] ドメインダンプ完了
--force を使用して ADWS ポートの接続確認をスキップできます。
すべてのクエリは LDAP ではなく ADWS (ポート 9389) を介して実行されます。
| データ | デフォルト | --all あり | BloodHound 向け拡張 |
|---|---|---|---|
| ユーザー、グループ、コンピューター | はい | はい | --bloodhound |
| ドメインポリシー、信頼関係 | はい | はい | --bloodhound |
| GPO、OU、コンテナー | いいえ | はい | --bloodhound --all |
| DACL / オブジェクト制御エッジ | いいえ | はい (--bloodhound や --markdown と併用時) | --bloodhound または --markdown --acl |
| AD CS (テンプレート、エンタープライズ CA など) | いいえ | はい* | --bloodhound --all または --adcs |
* AD CS には --bloodhound が必要です。--all を指定すると自動的に --adcs が有効になります。
収集されないもの (SharpHound とは異なり ADWS/ディレクトリデータのみ): ログオンセッション、ローカルグループメンバーシップ、AdminTo、RDP/PSRemote、CA レジストリフラグ (ESC6/11/16)、または HTTP 登録チェック (ESC8)。
デフォルトを無効にするには --no-html、--no-json、または --no-grep を使用します。GPO、OU、コンテナー、AD CS (--bloodhound と併用)、DACL 解析には --all を使用します。デフォルトのオブジェクトセットで ACL のみ収集するには --acl を --all なしで使用します。
BloodHound の例 (ACL + AD CS、すべて ADWS 経由):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Markdown ACL の例 (BloodHound なし):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
詳細 (フラグ、ファイル一覧、BloodHound/AD CS): wiki。
--full-build)Active Directory は operatingSystemVersion にメジャービルドのみを保存します (例: 10.0 (14393))。--full-build を使用すると、SMB 経由でリモートレジストリを照会して各コンピューターに 完全な累積更新ビルド番号 (例: 14393.8246) を追加できます。
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
operatingSystemBuildNumber 列 (HTML/Markdown では OS ビルド と表示) には次のような値が表示されます。
管理者権限は不要 — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion はデフォルトですべての 認証ユーザー に読み取りアクセスを許可します。標準のドメインユーザーアカウントでこの参照を実行できます。
必要条件:
RemoteRegistry サービスが実行されている必要があります (Windows Server ではデフォルトで有効、ワークステーションでは無効なことが多い)参照に失敗したホスト (到達不能、RemoteRegistry 停止) は静かにスキップされます。これらのエントリでは operatingSystemBuildNumber 列が単に存在しなくなります。
現在テスト済み:
| EDR | バイパス済み |
|---|---|
| Microsoft Defender for Endpoint | はい |
| CrowdStrike Falcon | はい |
このプロジェクトは Dirk-jan Mollema による ldapdomaindump のフォーク/改変版で、LDAP の代わりに ADWS を使用するように変換されています。
オリジナル作品: Copyright (c) 2017 Dirk-jan Mollema
MIT
| 形式 | フラグ | 用途 |
|---|
| HTML | デフォルト | ブラウザでユーザー、グループ、コンピューター、ポリシー、信頼関係を参照 |
| JSON | デフォルト | 生のAD属性に対するスクリプト処理と自動化 |
| grep可能 | デフォルト | grep / cut パイプライン (-d で区切り文字設定) |
| Markdown | --markdown | HTML と同じデータからのメモやドキュメント |
| Markdown ACL | --markdown --all | 人間が読める DACL/ACE テーブル (domain_*_aces.md) |
| BloodHound | --bloodhound | BloodHound CE へのインポート (bloodhound_<domain>.zip) |
| OS | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |