
Silenciosamente e anonimamente, force a descoberta de nomes de usuário do Active Directory em velocidades insanas a partir de Controladores de Domínio ao (ab)usar requisições LDAP Ping (cLDAP).
Silenciosamente e anonimamente, force nomes de usuário do Active Directory em velocidades insanas a partir de Controladores de Domínio ao (ab)usar de solicitações LDAP Ping (cLDAP)
Procura por contas de usuário normais habilitadas. Nenhum log de auditoria do Windows é gerado. Alta velocidade ~ até 50K/seg por servidor - vá muito além disso com múltiplos servidores em paralelo!

go install github.com/lkarlslund/ldapnomnom@latest
ldapnomnom [--server dc1.domain.suffix[,dc2.domain.suffix] | --dnsdomain domain.suffix] [--port number] [--tlsmode notls|tls|starttls] [--input filename] [--output filename] [--parallel number-of-connections] [--maxservers number-of-servers] [--maxstrategy fastest|random] [--throttle n] [--maxrequests n]
ldapnomnom version
Conecte-se a até 32 servidores do contoso.local com 16 conexões para cada - RÁPIDO DEMAIS
ldapnomnom --input 10m_usernames.txt --output multiservers.txt --dnsdomain contoso.local --maxservers 32 --parallel 16
Conecte-se a um servidor nomeado com 4 conexões
ldapnomnom --input 10m_usernames.txt --output results.txt --server 192.168.0.11 --parallel 4
Procure listas de nomes de usuário para alimentar isso em outro lugar - por exemplo, a lista de 10M de aqui
Você também pode usar o LDAP Nom Nom para despejar atributos do objeto rootDSE, adicionando a opção "--dump".
Conecte-se a todos os servidores que encontrar e saída de todos os atributos legíveis para JSON:
ldapnomnom --output rootDSEs.json --dump
Durante uma discussão no Twitter sobre localizar serviços Kerberos, alguém sugeriu a existência de solicitações LDAP Ping. Elas estão documentadas nas Páginas de Especificações Abertas da Microsoft, e contém pseudocódigo de como iniciar um LDAP Ping, quais parâmetros ele aceita e os dados retornados. Imediatamente pareceu óbvio que há um vazamento de informações aqui que pode ser abusado.
Após ter lançado a ferramenta, percebo que não sou o único a notar esse "erro" que claramente ainda está presente por razões históricas de compatibilidade reversa.
Se você quiser evitar a detecção em nível de rede como atacante, deve usar TLS na porta 636 (a ferramenta padrão é LDAP não criptografado na porta 389).
Se você gosta do Active Directory, também pode gostar da minha ferramenta de grafo de ataque Adalanche