
Despejador de informações do Active Directory via ADWS para fins de evasão.
Ferramenta de extração de informações do Active Directory via ADWS (Active Directory Web Services).

Instalação recomendada:
pipx install git+https://github.com/mverschu/adwsdomaindump
# or
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] Connecting to ADWS host...
[+] ADWS port 9389 is reachable
[*] Binding to ADWS host
[+] Bind OK
[*] Starting domain dump
[+] Domain dump finished
Use --force para pular a verificação de conectividade da porta ADWS.
Tudo é consultado via ADWS (porta 9389), não LDAP.
--bloodhound. --all ativa --adcs automaticamente.Não coletado (apenas dados ADWS / diretório — ao contrário do SharpHound): sessões de logon, associações a grupos locais, AdminTo, RDP/PSRemote, flags de registro de CA (ESC6/11/16) ou verificações de matrícula HTTP (ESC8).
Desabilite os padrões com --no-html, --no-json ou --no-grep. Use --all para GPOs, UOs, contêineres, AD CS (com --bloodhound) e análise DACL. Use --acl sem --all para coleta apenas de ACLs no conjunto de objetos padrão.
Exemplo com BloodHound (ACLs + AD CS, tudo via ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Exemplo com Markdown ACL (sem BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
Mais detalhes (flags, lista de arquivos, BloodHound/AD CS): wiki.
--full-build)O Active Directory armazena apenas a compilação principal em operatingSystemVersion (ex.: 10.0 (14393)). Use --full-build para enriquecer cada computador com o número de compilação completa de atualização cumulativa (ex.: 14393.8246) consultando o Registro Remoto via SMB.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
A coluna operatingSystemBuildNumber (rotulada como OS Build em HTML/Markdown) mostrará então valores como:
Nenhum admin necessário — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion concede acesso de leitura a todos os Usuários Autenticados por padrão. Qualquer conta de usuário de domínio padrão pode realizar essa consulta.
Requisitos:
RemoteRegistry deve estar em execução em cada destino (padrão no Windows Server; geralmente desabilitado em estações de trabalho)Hosts onde a consulta falha (inacessível, RemoteRegistry parado) são ignorados silenciosamente; a coluna operatingSystemBuildNumber simplesmente estará ausente para essas entradas.
Atualmente testado contra:
| EDR | Contornado |
|---|---|
| Microsoft Defender for Endpoint | Sim |
| CrowdStrike Falcon | Sim |
Este projeto é um fork/adaptação de ldapdomaindump por Dirk-jan Mollema, convertido para usar ADWS em vez de LDAP.
Trabalho original: Copyright (c) 2017 Dirk-jan Mollema
MIT
| Dados | Padrão | Com --all | Extras do BloodHound |
|---|
| Usuários, grupos, computadores | Sim | Sim | --bloodhound |
| Política de domínio, confianças | Sim | Sim | --bloodhound |
| GPOs, UOs, contêineres | Não | Sim | --bloodhound --all |
| Arestas DACL / controle de objeto | Não | Sim (com --bloodhound e/ou --markdown) | --bloodhound ou --markdown --acl |
| AD CS (modelos, CAs empresariais, …) | Não | Sim* | --bloodhound --all ou --adcs |
| Formato | Flag | Uso |
|---|
| HTML | padrão | Navegar por usuários, grupos, computadores, políticas, confianças em um navegador |
| JSON | padrão | Scripts e automação sobre atributos AD brutos |
| Greppable | padrão | pipelines grep / cut (-d define delimitador) |
| Markdown | --markdown | Notas ou documentação a partir dos mesmos dados que o HTML |
| Markdown ACLs | --markdown --all | Tabelas DACL / ACE legíveis por humanos (domain_*_aces.md) |
| BloodHound | --bloodhound | Importar para o BloodHound CE (bloodhound_<domain>.zip) |
| SO | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |