
Тихо и анонимно брутфорсите имена пользователей Active Directory с невероятной скоростью с контроллеров домена, (зло)употребляя запросами LDAP Ping (cLDAP).
Тихо и анонимно перебирает имена пользователей Active Directory с бешеной скоростью через контроллеры домена, (зло)употребляя запросы LDAP Ping (cLDAP)
Ищет включенные обычные учетные записи пользователей. Не создает журналов аудита Windows. Высокая скорость ~ до 50 тыс./сек на сервер — можно еще больше с несколькими серверами параллельно!

go install github.com/lkarlslund/ldapnomnom@latest
ldapnomnom [--server dc1.domain.suffix[,dc2.domain.suffix] | --dnsdomain domain.suffix] [--port number] [--tlsmode notls|tls|starttls] [--input filename] [--output filename] [--parallel number-of-connections] [--maxservers number-of-servers] [--maxstrategy fastest|random] [--throttle n] [--maxrequests n]
ldapnomnom version
Подключиться к до 32 серверам из contoso.local с 16 соединениями к каждому — ОООЧЕНЬ БЫСТРО
ldapnomnom --input 10m_usernames.txt --output multiservers.txt --dnsdomain contoso.local --maxservers 32 --parallel 16
Подключиться к одному именованному серверу с 4 соединениями
ldapnomnom --input 10m_usernames.txt --output results.txt --server 192.168.0.11 --parallel 4
Ищите списки имен пользователей для подачи в эту утилиту в другом месте — например, список на 10 млн отсюда
Вы также можете использовать LDAP Nom Nom для дампа атрибутов объекта rootDSE, добавив опцию "--dump".
Подключиться ко всем найденным серверам и вывести все читаемые атрибуты в JSON:
ldapnomnom --output rootDSEs.json --dump
В ходе обсуждения в Twitter о поиске служб Kerberos кто-то намекнул на существование запросов LDAP Ping. Они задокументированы на страницах спецификаций Microsoft, и там содержится псевдокод того, как инициировать LDAP Ping, какие параметры он принимает и какие данные возвращает. Сразу стало очевидно, что здесь есть утечка информации, которой можно злоупотребить.
После выпуска инструмента я вижу, что я не единственный, кто заметил эту "ошибку", которая, очевидно, сохраняется из соображений обратной совместимости.
Если вы хотите избежать обнаружения на сетевом уровне как атакующий, вы должны использовать TLS на порту 636 (инструмент по умолчанию использует незашифрованный LDAP на порту 389).
Если вам нравится Active Directory, вам также может понравиться мой инструмент для построения графов атак Adalanche