
AD FS 서명 키, 토큰 인증서 및 신뢰 당사자 구성을 덤프하여 레드팀 작업을 위한 위조된 페더레이션 인증 토큰을 생성할 수 있게 합니다.
AD FS에서 모든 종류의 유용한 정보를 덤프하는 C# 도구입니다.
Mandiant FireEye 재직 시절 Doug Bienstock (@doughsec)이 만들었습니다.
이 도구는 ADFSpoof와 함께 실행되도록 설계되었습니다. ADFSdump는 ADFSpoof를 사용하여 보안 토큰을 생성하는 데 필요한 모든 정보를 출력합니다.
ADFSDump는 Active Directory 및 AD FS 구성 데이터베이스에서 위조 보안 토큰을 생성하는 데 필요한 정보를 읽는 도구입니다. 이 정보는 ADFSpoof에 입력되어 해당 토큰을 생성하는 데 사용될 수 있습니다.
Get-ADFSProperties cmdlet의 출력에서 얻을 수 있습니다. 구성 데이터베이스에 액세스하는 데 필요한 권한은 AD FS 서비스 계정만 보유하고 있습니다. DA(도메인 관리자)조차 액세스할 수 없습니다./domain:: 대상 Active Directory 도메인입니다. 기본값은 현재 도메인입니다./server:: 대상 도메인 컨트롤러입니다. 기본값은 현재 DC입니다./nokey: 스위치. DKM 키 출력을 비활성화하려면 사용합니다./database: (선택 사항) ADFS가 WID 대신 원격 MS SQL을 사용하는 경우의 SQL 연결 문자열입니다. 따옴표로 묶으세요. 예: "/database:Data Source=sql.domain.com;Initial Catalog=AdfsConfigurationV4;Integrated Security=True"/username: (선택 사항) 도구를 실행할 사용자 이름입니다. 설정된 경우 비밀번호도 함께 전달되어야 합니다./password: (선택 사항) 도구를 실행할 사용자 계정의 비밀번호입니다.컴파일된 버전은 배포되지 않습니다. 직접 컴파일해야 합니다!
ADFSDump는 Visual Studio 2017 Community Edition에서 .NET 4.5를 대상으로 빌드되었습니다. 프로젝트 .sln 파일을 열고 "Release"를 선택한 후 빌드하기만 하면 됩니다.
ADFSDump의 기본 빌드 구성은 .NET 4.5용이며, 해당 버전이 설치되지 않은 시스템에서는 빌드가 실패합니다. ADFSDump를 .NET 4 또는 3.5용으로 대상 지정하려면 .sln 솔루션을 열고 프로젝트 -> ADFSDump 속성으로 이동하여 "대상 프레임워크"를 다른 버전으로 변경하세요.
참고로 AD FS는 .NET Framework 4.5가 필요하므로, 어차피 다른 버전을 사용해야 하는 이유는 잘 모르겠습니다 😉