
조용하고 익명으로 도메인 컨트롤러에서 LDAP Ping 요청(cLDAP)을 (악)용하여 엄청난 속도로 Active Directory 사용자 이름을 무차별 대입합니다.
Active Directory 사용자 이름을 도메인 컨트롤러로부터 LDAP Ping 요청(cLDAP)을 (악)용하여 조용히 익명으로 엄청난 속도로 무차별 대입합니다.
활성화된 일반 사용자 계정을 찾습니다. Windows 감사 로그가 생성되지 않습니다. 고속 ~ 서버당 최대 50K/초 – 여러 서버를 병렬로 사용하면 그 이상으로 속도를 높일 수 있습니다!

--throttle 20을 사용하여 각 요청 사이에 20ms 지연을 추가합니다(모든 것을 매우 느리게 만듭니다).--maxrequests 1000을 사용하여 각 연결에서 1000개의 요청 후 연결을 닫고 다시 연결합니다(트래픽 양에 기반한 탐지 회피 시도).go install github.com/lkarlslund/ldapnomnom@latest
ldapnomnom [--server dc1.domain.suffix[,dc2.domain.suffix] | --dnsdomain domain.suffix] [--port number] [--tlsmode notls|tls|starttls] [--input filename] [--output filename] [--parallel number-of-connections] [--maxservers number-of-servers] [--maxstrategy fastest|random] [--throttle n] [--maxrequests n]
ldapnomnom version
contoso.local에서 최대 32개의 서버에 16개의 연결로 접속 – FAAAAAAAST
ldapnomnom --input 10m_usernames.txt --output multiservers.txt --dnsdomain contoso.local --maxservers 32 --parallel 16
이름이 지정된 하나의 서버에 4개의 연결로 접속
ldapnomnom --input 10m_usernames.txt --output results.txt --server 192.168.0.11 --parallel 4
사용자 이름 목록을 찾으려면 다른 곳에서 제공하는 목록(예: 여기의 1천만 개 목록)을 참조하세요.
--dump 옵션을 추가하여 LDAP Nom Nom을 사용하여 rootDSE 개체에서 속성을 덤프할 수도 있습니다.
찾을 수 있는 모든 서버에 연결하고 읽을 수 있는 모든 속성을 JSON으로 출력:
ldapnomnom --output rootDSEs.json --dump
Twitter에서 Kerberos 서비스 위치에 대한 토론 중에 누군가가 LDAP Ping 요청의 존재를 암시했습니다. 이 요청은 Microsoft Open Specifications Pages에 문서화되어 있으며, LDAP Ping을 시작하는 방법, 필요한 매개변수 및 반환되는 데이터에 대한 의사 코드가 포함되어 있습니다. 여기에 악용될 수 있는 정보 유출이 있음이 즉시 명확해졌습니다.
도구를 출시한 후, 저만 이 "실수"를 발견한 것이 아님을 알게 되었습니다. 이는 분명히 역사적 하위 호환성 이유로 여전히 존재합니다.
공격자로서 네트워크 수준 탐지를 피하려면 포트 636에서 TLS를 사용해야 합니다(도구의 기본값은 포트 389의 암호화되지 않은 LDAP입니다).
Active Directory를 좋아한다면 제 공격 그래프 도구 Adalanche도 마음에 드실 것입니다.