Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
adwsdomaindump — 通过ADWS转储Active Directory信息,用于规避目的。 | Kitploit
工具/GitHubGitHub/mverschu/adwsdomaindump
OSINT (开源情报)权限提升侦察漏洞分析信息收集渗透测试红队
GitHubmverschu/adwsdomaindump

adwsdomaindump

通过ADWS转储Active Directory信息,用于规避目的。

查看仓库
317221个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ADWSDomainDump

通过ADWS(Active Directory Web Services)进行Active Directory信息转储。
image

安装

推荐安装方式:

root@kitploit:~
pipx install git+https://github.com/mverschu/adwsdomaindump
# 或
pipx install .

使用

root@kitploit:~
adwsdomaindump -u 'corp.local\jsmith' -p 'password' -n 10.0.0.1 dc01.corp.local
[*] 正在连接ADWS主机...
[+] ADWS端口9389可达
[*] 正在绑定到ADWS主机
[+] 绑定成功
[*] 正在开始域转储
[+] 域转储完成

使用 --force 可跳过ADWS端口连通性检查。

收集

所有数据均通过 ADWS(端口9389)查询,而非LDAP。

数据默认使用 --allBloodHound额外项
用户、组、计算机是是--bloodhound
域策略、信任关系是是--bloodhound
GPO、OU、容器否是--bloodhound --all
DACL / 对象控制边否是(使用 --bloodhound 和/或 --markdown)--bloodhound 或 --markdown --acl
AD CS(模板、企业CA等)否是*--bloodhound --all 或 --adcs

* AD CS 需要 --bloodhound。--all 会自动启用 --adcs。

不收集(仅ADWS/目录数据——与SharpHound不同):登录会话、本地组成员身份、AdminTo、RDP/PSRemote、CA注册表标志(ESC6/11/16)或HTTP注册检查(ESC8)。

输出格式

使用 --no-html、--no-json 或 --no-grep 禁用默认输出。使用 --all 获取GPO、OU、容器、AD CS(需配合 --bloodhound)以及DACL解析。使用 --acl 而不加 --all 可在默认对象集上仅收集ACL。

BloodHound示例(ACL + AD CS,全部通过ADWS):

root@kitploit:~
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
  --all --bloodhound -o ./out

Markdown ACL示例(不使用BloodHound):

root@kitploit:~
adwsdomaindump -u 'corp.local\Administrator' -p 'password' dc01.corp.local \
  --markdown --all -o ./out

更多详情(标志、文件列表、BloodHound/AD CS):wiki。

完整操作系统构建号(--full-build)

Active Directory仅在 operatingSystemVersion 中存储主要构建号(例如 10.0 (14393))。 使用 --full-build 可通过SMB查询远程注册表,为每台计算机丰富完整累积更新构建号 (例如 14393.8246)。

root@kitploit:~
adwsdomaindump -u 'corp.local\jsmith' -p 'password' dc01.corp.local --full-build

operatingSystemBuildNumber 列(在HTML/Markdown中标记为 OS Build)将显示如下值:

无需管理员权限——HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion 默认对所有已认证用户授予读取权限。任何标准域用户帐户均可执行此查询。

要求:

  • RemoteRegistry 服务必须在每个目标上运行(Windows Server上默认开启;工作站上通常禁用)
  • 扫描主机必须能访问SMB端口445
  • 包含在HTML、JSON、可grep和Markdown输出中——不包含在BloodHound导出中

查询失败(无法访问、RemoteRegistry停止)的主机将被静默跳过;这些条目的 operatingSystemBuildNumber 列将不存在。

规避

目前已测试以下EDR:

EDR已绕过
Microsoft Defender for Endpoint是
CrowdStrike Falcon是

鸣谢

本项目是Dirk-jan Mollema的 ldapdomaindump 的分支/改编版本,已转换为使用ADWS代替LDAP。

原始作品:Copyright (c) 2017 Dirk-jan Mollema

许可证

MIT

下载工具
格式标志用途
HTML默认在浏览器中浏览用户、组、计算机、策略、信任关系
JSON默认对原始AD属性进行脚本化和自动化
可grep默认grep / cut 管道(-d 设置分隔符)
Markdown--markdown基于与HTML相同的数据生成笔记或文档
Markdown ACL--markdown --all人类可读的DACL / ACE表(domain_*_aces.md)
BloodHound--bloodhound导入BloodHound CE(bloodhound_<domain>.zip)
操作系统operatingSystemVersionoperatingSystemBuildNumber
Windows Server 201610.0 (14393)14393.8246
Windows Server 201910.0 (17763)17763.8644
Windows Server 202210.0 (20348)20348.5020
Windows Server 202510.0 (26100)26100.32690