通过ADWS(Active Directory Web Services)进行Active Directory信息转储。

推荐安装方式:
pipx install git+https://github.com/mverschu/adwsdomaindump
# 或
pipx install .
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] 正在连接ADWS主机...
[+] ADWS端口9389可达
[*] 正在绑定到ADWS主机
[+] 绑定成功
[*] 正在开始域转储
[+] 域转储完成
使用 --force 可跳过ADWS端口连通性检查。
所有数据均通过 ADWS(端口9389)查询,而非LDAP。
| 数据 | 默认 | 使用 --all | BloodHound额外项 |
|---|---|---|---|
| 用户、组、计算机 | 是 | 是 | --bloodhound |
| 域策略、信任关系 | 是 | 是 | --bloodhound |
| GPO、OU、容器 | 否 | 是 | --bloodhound --all |
| DACL / 对象控制边 | 否 | 是(使用 --bloodhound 和/或 --markdown) | --bloodhound 或 --markdown --acl |
| AD CS(模板、企业CA等) | 否 | 是* | --bloodhound --all 或 --adcs |
* AD CS 需要 --bloodhound。--all 会自动启用 --adcs。
不收集(仅ADWS/目录数据——与SharpHound不同):登录会话、本地组成员身份、AdminTo、RDP/PSRemote、CA注册表标志(ESC6/11/16)或HTTP注册检查(ESC8)。
使用 --no-html、--no-json 或 --no-grep 禁用默认输出。使用 --all 获取GPO、OU、容器、AD CS(需配合 --bloodhound)以及DACL解析。使用 --acl 而不加 --all 可在默认对象集上仅收集ACL。
BloodHound示例(ACL + AD CS,全部通过ADWS):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--all --bloodhound -o ./out
Markdown ACL示例(不使用BloodHound):
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
--markdown --all -o ./out
更多详情(标志、文件列表、BloodHound/AD CS):wiki。
--full-build)Active Directory仅在 operatingSystemVersion 中存储主要构建号(例如 10.0 (14393))。
使用 --full-build 可通过SMB查询远程注册表,为每台计算机丰富完整累积更新构建号
(例如 14393.8246)。
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build
operatingSystemBuildNumber 列(在HTML/Markdown中标记为 OS Build)将显示如下值:
无需管理员权限——HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion 默认对所有已认证用户授予读取权限。任何标准域用户帐户均可执行此查询。
要求:
RemoteRegistry 服务必须在每个目标上运行(Windows Server上默认开启;工作站上通常禁用)查询失败(无法访问、RemoteRegistry停止)的主机将被静默跳过;这些条目的 operatingSystemBuildNumber 列将不存在。
目前已测试以下EDR:
| EDR | 已绕过 |
|---|---|
| Microsoft Defender for Endpoint | 是 |
| CrowdStrike Falcon | 是 |
本项目是Dirk-jan Mollema的 ldapdomaindump 的分支/改编版本,已转换为使用ADWS代替LDAP。
原始作品:Copyright (c) 2017 Dirk-jan Mollema
MIT
| 格式 | 标志 | 用途 |
|---|
| HTML | 默认 | 在浏览器中浏览用户、组、计算机、策略、信任关系 |
| JSON | 默认 | 对原始AD属性进行脚本化和自动化 |
| 可grep | 默认 | grep / cut 管道(-d 设置分隔符) |
| Markdown | --markdown | 基于与HTML相同的数据生成笔记或文档 |
| Markdown ACL | --markdown --all | 人类可读的DACL / ACE表(domain_*_aces.md) |
| BloodHound | --bloodhound | 导入BloodHound CE(bloodhound_<domain>.zip) |
| 操作系统 | operatingSystemVersion | operatingSystemBuildNumber |
|---|
| Windows Server 2016 | 10.0 (14393) | 14393.8246 |
| Windows Server 2019 | 10.0 (17763) | 17763.8644 |
| Windows Server 2022 | 10.0 (20348) | 20348.5020 |
| Windows Server 2025 | 10.0 (26100) | 26100.32690 |