Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ADSyncDump-BOF — The ADSyncDump BOF — это порт adconnectdump.py / ADSyncDecrypt от Дирка-Яна Моллемы в Beacon Object File (BOF) без каких-либо зависимостей. | Kitploit
Инструменты/GitHubGitHub/paradoxis/adsyncdump-bof
Инструменты шифрования/дешифрованияАтаки на ПаролиПост-эксплуатацияБезопасность облачных средУправление идентификацией и доступом (IAM)Red Teaming
GitHubparadoxis/adsyncdump-bof

ADSyncDump-BOF

The ADSyncDump BOF — это порт adconnectdump.py / ADSyncDecrypt от Дирка-Яна Моллемы в Beacon Object File (BOF) без каких-либо зависимостей.

Репозиторий
1822091 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ADSyncDump BOF

BOF ADSyncDump — это порт adconnectdump.py / ADSyncDecrypt от Диркьяна Моллемы в формат Beacon Object File (BOF) для использования с Cobalt Strike, Sliver и Havoc.

[!NOTE] Инструмент протестирован на Windows Server 2019 с Azure AD Connect версии 2.2.1.0. 32-битная версия BOF не тестировалась, но я включил её для полноты. Используйте на свой страх и риск.

Компиляция

Для компиляции BOF просто выполните make в каталоге, содержащем исходный код. Будут созданы как 32-битная, так и 64-битная версии BOF.

root@kitploit:~
make

Использование

В Cobalt Strike загрузите скрипт adsyncdump.cna; для Sliver используйте команды extension install и extension load для установки BOF. После установки выполните латеральное перемещение на сервер AD Sync под учётной записью NT AUTHORITY\SYSTEM и запустите команду adsyncdump:

root@kitploit:~
beacon> adsyncdump

Пример ADSyncDump (Cobalt Strike)

Пример ADSyncDump (Sliver)

Предыстория

Этот BOF появился пару лет назад во время одного заказа, когда я столкнулся с проблемами: оригинальный Python-скрипт был слишком навязчивым для клиентских систем, а у меня не получалось заставить .NET-версию работать корректно. Поэтому я решил в свободное время провести реверс-инжиниринг точных вызовов Win32 API, используемых в процессе расшифровки, и портировать его в BOF.

Изначально я не планировал делиться этим проектом, поскольку считал, что это было бы безответственно: учётная запись ADSync обладала абсурдными привилегиями, а детектирование существующих инструментов оставляло желать лучшего. Однако с тех пор Microsoft серьёзно ограничила привилегии учётной записи ADSync, что снизило серьёзность последствий (всё ещё не идеально, но по крайней мере вы больше не можете редактировать политики условного доступа1).

Кроме того, учитывая, что другие исследователи уже опубликовали информацию о внутреннем устройстве процесса расшифровки (большой респект доктору Сюйнимаа2 и Диркьяну Моллеме3), а также тот факт, что детектирование стало более распространённым, я теперь чувствую себя более комфортно, делясь этим BOF с сообществом (извините, что опоздал на вечеринку).

Лицензия

Этот проект лицензирован под лицензией MIT — подробности см. в файле LICENSE. Я не несу никакой ответственности за неправомерное использование или ущерб, причинённый в результате использования этого инструмента. Используйте его только в тех средах, где у вас есть явное разрешение на это.

Footnotes

  1. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/x.com/_dirkjan/status/1715263925971821008%3E ↩

  2. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/aadinternals.com/post/adsync/%3E ↩

  3. https://raw.githubusercontent.com/paradoxis/adsyncdump-bof/main/%3Chttps:/dirkjanm.io/updating-adconnectdump-a-journey-into-dpapi/%3E ↩

Скачать инструмент