
Дампер информации Active Directory через ADWS для целей обхода защиты.
Инструмент для сбора информации об Active Directory через ADWS (Active Directory Web Services).

Рекомендуемый способ установки:
pipx install git+https://github.com/mverschu/adwsdomaindump
# или
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] Connecting to ADWS host...
[+] ADWS port 9389 is reachable
[*] Binding to ADWS host
[+] Bind OK
[*] Starting domain dump
[+] Domain dump finished
Используйте --force, чтобы пропустить проверку доступности порта ADWS.
Все запросы выполняются через ADWS (порт 9389), а не через LDAP.
* AD CS требует --bloodhound. --all автоматически включает --adcs.
Не собирается (только данные ADWS/каталога — в отличие от SharpHound): сеансы входа, членство в локальных группах, AdminTo, RDP/PSRemote, флаги реестра ЦС (ESC6/11/16) или проверки HTTP-регистрации (ESC8).
Отключите форматы по умолчанию с помощью --no-html, --no-json или --no-grep. Используйте --all для GPO, OU, контейнеров, AD CS (с --bloodhound) и разбора DACL. Используйте --acl без --all для сбора только ACL на наборе объектов по умолчанию.
Пример с BloodHound (ACL + AD CS, всё через ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Пример Markdown с ACL (без BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
Подробнее (флаги, список файлов, BloodHound/AD CS): wiki.
--full-build)Active Directory хранит только мажорную сборку в operatingSystemVersion (например, 10.0 (14393)).
Используйте --full-build, чтобы обогатить каждый компьютер полным номером сборки кумулятивного обновления
(например, 14393.8246) путём запроса к Remote Registry через SMB.
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
Столбец operatingSystemBuildNumber (с подписью OS Build в HTML/Markdown) затем будет показывать
значения, например:
Права администратора не требуются — HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion предоставляет доступ на чтение
всем аутентифицированным пользователям по умолчанию. Любая стандартная учётная запись доменного пользователя может выполнить этот запрос.
Требования:
RemoteRegistry должна быть запущена на каждой целевой машине (по умолчанию на Windows Server; часто отключена на рабочих станциях)Хосты, на которых запрос не удался (недоступен, RemoteRegistry остановлена), молча пропускаются; для них столбец operatingSystemBuildNumber просто отсутствует.
Протестировано на:
| EDR | Обойдено |
|---|---|
| Microsoft Defender for Endpoint | Да |
| CrowdStrike Falcon | Да |
Этот проект является форком/адаптацией ldapdomaindump от Dirk-jan Mollema, переработанного для использования ADWS вместо LDAP.
Оригинальная работа: Copyright (c) 2017 Dirk-jan Mollema
MIT
| Данные | По умолчанию | С --all | BloodHound расширения |
|---|
| Пользователи, группы, компьютеры | Да | Да | --bloodhound |
| Политика домена, доверия | Да | Да | --bloodhound |
| GPO, OU, контейнеры | Нет | Да | --bloodhound --all |
| DACL / границы контроля объектов | Нет | Да (с --bloodhound и/или --markdown) | --bloodhound или --markdown --acl |
| AD CS (шаблоны, корпоративные ЦС, …) | Нет | Да* | --bloodhound --all или --adcs |
| Формат | Флаг | Использование |
|---|
| HTML | по умолчанию | Просмотр пользователей, групп, компьютеров, политик, доверий в браузере |
| JSON | по умолчанию | Скриптинг и автоматизация над сырыми атрибутами AD |
| Greppable | по умолчанию | Конвейеры grep / cut (-d задаёт разделитель) |
| Markdown | --markdown | Заметки или документация из тех же данных, что и HTML |
| Markdown ACLs | --markdown --all | Человекочитаемые таблицы DACL/ACE (domain_*_aces.md) |
| BloodHound | --bloodhound | Импорт в BloodHound CE (bloodhound_<domain>.zip) |
| ОС | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |