1use serde_json::value::Value;
2use serde::{Deserialize, Serialize};
3use colored::Colorize;
4use ldap3::SearchEntry;
5use log::{info, debug, trace};
6use std::collections::HashMap;
7use std::error::Error;
8
9use crate::enums::{OBJECT_SID_RE1, SID_PART1_RE1};
10use crate::objects::common::{LdapObject, Session, AceTemplate, Member, SPNTarget, LocalGroup, Link, DCRegistryData};
11use crate::utils::date::{convert_timestamp,string_to_epoch};
12use crate::utils::crypto::convert_encryption_types;
13use crate::enums::acl::{
14 parse_embedded_security_descriptor, parse_ntsecuritydescriptor,
15};
16use crate::enums::secdesc::LdapSid;
17use crate::enums::sid::sid_maker;
18use crate::enums::uacflags::get_flag;
19
20use super::common::UserRight;
21
22#[derive(Debug, Clone, Deserialize, Serialize, Default)]
24pub struct Computer {
25 #[serde(rename = "Properties")]
26 properties: ComputerProperties,
27 #[serde(rename = "Aces")]
28 aces: Vec<AceTemplate>,
29 #[serde(rename = "ObjectIdentifier")]
30 object_identifier: String,
31 #[serde(rename = "IsDeleted")]
32 is_deleted: bool,
33 #[serde(rename = "IsACLProtected")]
34 is_acl_protected: bool,
35 #[serde(rename = "ContainedBy")]
36 contained_by: Option<Member>,
37
38 #[serde(rename = "PrimaryGroupSID")]
39 primary_group_sid: String,
40 #[serde(rename = "AllowedToDelegate")]
41 allowed_to_delegate: Vec<Member>,
42 #[serde(rename = "AllowedToAct")]
43 allowed_to_act: Vec<Member>,
44 #[serde(rename = "HasSIDHistory")]
45 has_sid_history: Vec<String>,
46 #[serde(rename = "DumpSMSAPassword")]
47 dump_smsa_password: Vec<Member>,
48
49 #[serde(rename = "Sessions")]
50 sessions: Session,
51 #[serde(rename = "PrivilegedSessions")]
52 privileged_sessions: Session,
53 #[serde(rename = "RegistrySessions")]
54 registry_sessions: Session,
55 #[serde(rename = "LocalGroups")]
56 local_groups: Vec<LocalGroup>,
57 #[serde(rename = "UserRights")]
58 users_rights: Vec<UserRight>,
59 #[serde(rename = "DCRegistryData")]
60 dcregistry_data: DCRegistryData,
61
62 #[serde(rename = "IsDC")]
63 is_dc: bool,
64 #[serde(rename = "UnconstrainedDelegation")]
65 unconstrained_delegation: bool,
66 #[serde(rename = "DomainSID")]
67 domain_sid: String,
68
69 #[serde(rename = "Status")]
70 status: Option<String>,
71}
72
73impl Computer {
74 pub fn new() -> Self {
76 Self { ..Default::default() }
77 }
78
79 pub fn properties(&self) -> &ComputerProperties {
81 &self.properties
82 }
83 pub fn object_identifier(&self) -> &String {
84 &self.object_identifier
85 }
86 pub fn allowed_to_act(&self) -> &Vec<Member> {
87 &self.allowed_to_act
88 }
89
90 pub fn allowed_to_act_mut(&mut self) -> &mut Vec<Member> {
92 &mut self.allowed_to_act
93 }
94
95 pub fn parse(
98 &mut self,
99 result: SearchEntry,
100 domain: &str,
101 dn_sid: &mut HashMap<String, String>,
102 sid_type: &mut HashMap<String, String>,
103 fqdn_sid: &mut HashMap<String, String>,
104 fqdn_ip: &mut HashMap<String, String>,
105 domain_sid: &str,
106 schema_guid_map: &HashMap<String, String>,
107 ) -> Result<(), Box<dyn Error>> {
108 let result_dn: String = result.dn.to_uppercase();
109 let result_attrs: HashMap<String, Vec<String>> = result.attrs;
110 let result_bin: HashMap<String, Vec<Vec<u8>>> = result.bin_attrs;
111
112 debug!("Parse computer: {result_dn}");
114
115 for (key, value) in &result_attrs {
117 trace!(" {key:?}:{value:?}");
118 }
119 for (key, value) in &result_bin {
121 trace!(" {key:?}:{value:?}");
122 }
123
124 self.properties.domain = domain.to_uppercase();
126 self.properties.distinguishedname = result_dn;
127 self.properties.enabled = true;
128 self.domain_sid = domain_sid.to_string();
129
130 let mut sid: String = "".to_owned();
131 let mut group_id: String = "".to_owned();
132 for (key, value) in &result_attrs {
134 match key.as_str() {
135 "name" => {
136 let name = &value[0];
137 let email = format!("{}.{}",name.to_owned(),domain);
138 self.properties.name = email.to_uppercase();
139 }
140 "sAMAccountName" => {
141 self.properties.samaccountname = value[0].to_owned();
142 }
143 "dNSHostName" => {
144 self.properties.name = value[0].to_uppercase();
145 }
146 "description" => {
147 self.properties.description = Some(value[0].to_owned());
148 }
149 "operatingSystem" => {
150 self.properties.operatingsystem = value[0].to_owned();
151 }
152 "lastLogon" => {
170 let lastlogon = &value[0].parse::<i64>().unwrap_or(0);
171 if lastlogon.is_positive() {
172 let epoch = convert_timestamp(*lastlogon);
173 self.properties.lastlogon = epoch;
174 }
175 }
176 "lastLogonTimestamp" => {
177 let lastlogontimestamp = &value[0].parse::<i64>().unwrap_or(0);
178 if lastlogontimestamp.is_positive() {
179 let epoch = convert_timestamp(*lastlogontimestamp);
180 self.properties.lastlogontimestamp = epoch;
181 }
182 }
183 "pwdLastSet" => {
184 let pwdlastset = &value[0].parse::<i64>().unwrap_or(0);
185 if pwdlastset.is_positive() {
186 let epoch = convert_timestamp(*pwdlastset);
187 self.properties.pwdlastset = epoch;
188 }
189 }
190 "whenCreated" => {
191 let epoch = string_to_epoch(&value[0])?;
192 if epoch.is_positive() {
193 self.properties.whencreated = epoch;
194 }
195 }
196 "servicePrincipalName" => {
197 let mut result: Vec<String> = Vec::new();
199 for value in &result_attrs["servicePrincipalName"] {
200 result.push(value.to_owned());
201 }
202 self.properties.serviceprincipalnames = result;
203 }
204 "userAccountControl" => {
205 let uac = &value[0].parse::<u32>().unwrap();
207 let uac_flags = get_flag(*uac);
208 for flag in uac_flags {
210 if flag.contains("AccountDisable") {
211 self.properties.enabled = false;
212 };
213 if flag.contains("TrustedForDelegation") {
216 self.properties.unconstraineddelegation = true;
217 self.unconstrained_delegation = true;
218 };
219 if flag.contains("TrustedToAuthForDelegation") {
220 self.properties.trustedtoauth = true;
221 };
222 if flag.contains("PasswordNotRequired") {
223 self.properties.passwordnotreqd = true;
224 };
225 if flag.contains("DontExpirePassword") {
226 self.properties.pwdneverexpires = true;
227 };
228 if flag.contains("ServerTrustAccount") {
229 self.properties.is_dc = true;
230 self.is_dc = true;
231 }
232 }
233 }
234 "msDS-AllowedToDelegateTo" => {
235 let mut vec_members2: Vec<Member> = Vec::new();
239 for objet in value {
240 let mut member_allowed_to_delegate = Member::new();
241 let split = objet.split("/");
242 let fqdn = split.collect::<Vec<&str>>()[1];
243 let mut checker = false;
244 for member in &vec_members2 {
245 if member.object_identifier().contains(fqdn.to_uppercase().as_str()) {
246 checker = true;
247 }
248 }
249 if !checker {
250 *member_allowed_to_delegate.object_identifier_mut() = fqdn.to_uppercase().to_owned().to_uppercase();
251 *member_allowed_to_delegate.object_type_mut() = "Computer".to_owned();
252 vec_members2.push(member_allowed_to_delegate.to_owned());
253 }
254 }
255 self.allowed_to_delegate = vec_members2;
257 }
258 "ms-Mcs-AdmPwd" => {
260 info!(
263 "Your user can read LAPS password on {}: {}",
264 &result_attrs["name"][0].yellow().bold(),
265 &result_attrs["ms-Mcs-AdmPwd"][0].yellow().bold()
266 );
267 self.properties.haslaps = true;
268 }
269 "ms-Mcs-AdmPwdExpirationTime" => {
270 self.properties.haslaps = true;
273 }
274 "msLAPS-Password" => {
276 info!(
277 "Your user can read LAPS password on {}: {:?}",
278 &result_attrs["name"][0].yellow().bold(),
279 &value[0].yellow().bold()
280 );
281 self.properties.haslaps = true;
282 }
283 "msLAPS-EncryptedPassword" => {
284 info!(
285 "Your user can read uncrypted LAPS password on {} please check manually to decrypt it!",
286 &result_attrs["name"][0].yellow().bold()
287 );
288 self.properties.haslaps = true;
289 }
290 "msLAPS-PasswordExpirationTime" => {
291 self.properties.haslaps = true;
293 }
294 "primaryGroupID" => {
295 group_id = value[0].to_owned();
296 }
297 "isDeleted" => {
298 self.is_deleted = true;
299 }
300 "msDS-SupportedEncryptionTypes" => {
301 self.properties.supportedencryptiontypes = convert_encryption_types(value[0].parse::<i32>().unwrap_or(0));
302 }
303 _ => {}
304 }
305 }
306
307 for (key, value) in &result_bin {
309 match key.as_str() {
310 "objectSid" => {
311 sid = sid_maker(LdapSid::parse(&value[0]).unwrap().1, domain);
313 self.object_identifier = sid.to_owned();
314
315 for domain_sid in OBJECT_SID_RE1.captures_iter(&sid) {
316 self.properties.domainsid = domain_sid[0].to_owned().to_string();
317 }
318 }
319 "nTSecurityDescriptor" => {
320 let relations_ace = parse_ntsecuritydescriptor(
323 self,
324 &value[0],
325 "Computer",
326 &result_attrs,
327 &result_bin,
328 domain,
329 schema_guid_map,
330 );
331 self.aces = relations_ace;
332 }
333 "msDS-AllowedToActOnBehalfOfOtherIdentity" => {
334 let relations_ace = parse_embedded_security_descriptor(
337 self,
338 &value[0],
339 "Computer",
340 &result_attrs,
341 &result_bin,
342 domain,
343 schema_guid_map,
344 );
345 let mut vec_members_allowtoact: Vec<Member> = Vec::new();
346 let mut allowed_to_act = Member::new();
347 for delegated in relations_ace {
348 if *delegated.right_name() == "GenericAll" {
351 *allowed_to_act.object_identifier_mut() = delegated.principal_sid().to_string();
352 vec_members_allowtoact.push(allowed_to_act.to_owned());
353 continue
354 }
355 }
356 self.allowed_to_act = vec_members_allowtoact;
357 }
358 _ => {}
359 }
360 }
361
362 #[allow(irrefutable_let_patterns)]
364 if let id = group_id {
365 if let Some(part1) = SID_PART1_RE1.find(&sid) {
366 self.primary_group_sid = format!("{}{}", part1.as_str(), id);
367 } else {
368 eprintln!("[!] Regex did not match any part of the SID");
369 }
370 }
371
372 dn_sid.insert(
374 self.properties.distinguishedname.to_string(),
375 self.object_identifier.to_string(),
376
377 );
378 sid_type.insert(
380 self.object_identifier.to_string(),
381 "Computer".to_string(),
382 );
383
384 fqdn_sid.insert(
385 self.properties.name.to_string(),
386 self.object_identifier.to_string(),
387 );
388
389 fqdn_ip.insert(
390 self.properties.name.to_string(),
391 String::from(""),
392 );
393
394 Ok(())
397 }
398}
399
400impl LdapObject for Computer {
401 fn to_json(&self) -> Value {
403 serde_json::to_value(self).unwrap()
404 }
405
406 fn get_object_identifier(&self) -> &String {
408 &self.object_identifier
409 }
410 fn get_is_acl_protected(&self) -> &bool {
411 &self.is_acl_protected
412 }
413 fn get_aces(&self) -> &Vec<AceTemplate> {
414 &self.aces
415 }
416 fn get_spntargets(&self) -> &Vec<SPNTarget> {
417 panic!("Not used by current object.");
418 }
419 fn get_allowed_to_delegate(&self) -> &Vec<Member> {
420 &self.allowed_to_delegate
421 }
422 fn get_links(&self) -> &Vec<Link> {
423 panic!("Not used by current object.");
424 }
425 fn get_contained_by(&self) -> &Option<Member> {
426 &self.contained_by
427 }
428 fn get_child_objects(&self) -> &Vec<Member> {
429 panic!("Not used by current object.");
430 }
431 fn get_haslaps(&self) -> &bool {
432 &self.properties.haslaps
433 }
434
435 fn get_aces_mut(&mut self) -> &mut Vec<AceTemplate> {
437 &mut self.aces
438 }
439 fn get_spntargets_mut(&mut self) -> &mut Vec<SPNTarget> {
440 panic!("Not used by current object.");
441 }
442 fn get_allowed_to_delegate_mut(&mut self) -> &mut Vec<Member> {
443 &mut self.allowed_to_delegate
444 }
445
446 fn set_is_acl_protected(&mut self, is_acl_protected: bool) {
448 self.is_acl_protected = is_acl_protected;
449 self.properties.isaclprotected = is_acl_protected;
450 }
451 fn set_aces(&mut self, aces: Vec<AceTemplate>) {
452 self.aces = aces;
453 }
454 fn set_spntargets(&mut self, _spn_targets: Vec<SPNTarget>) {
455 }
457 fn set_allowed_to_delegate(&mut self, allowed_to_delegate: Vec<Member>) {
458 self.allowed_to_delegate = allowed_to_delegate;
459 }
460 fn set_links(&mut self, _links: Vec<Link>) {
461 }
463 fn set_contained_by(&mut self, contained_by: Option<Member>) {
464 self.contained_by = contained_by;
465 }
466 fn set_child_objects(&mut self, _child_objects: Vec<Member>) {
467 }
469}
470
471#[derive(Debug, Clone, Serialize, Deserialize, Default)]
473pub struct ComputerProperties {
474 domain: String,
475 name: String,
476 distinguishedname: String,
477 domainsid: String,
478 isaclprotected: bool,
479 highvalue: bool,
480 samaccountname: String,
481 haslaps: bool,
482 description: Option<String>,
483 whencreated: i64,
484 enabled: bool,
485 unconstraineddelegation: bool,
486 trustedtoauth: bool,
487 lastlogon: i64,
488 lastlogontimestamp: i64,
489 pwdlastset: i64,
490 passwordnotreqd: bool,
491 pwdneverexpires: bool,
492 serviceprincipalnames: Vec<String>,
493 operatingsystem: String,
494 sidhistory: Vec<String>,
495 supportedencryptiontypes: Vec<String>,
496 #[serde(skip_serializing)]
497 is_dc: bool
498}
499
500impl ComputerProperties {
501 pub fn name(&self) -> &String {
503 &self.name
504 }
505 pub fn unconstraineddelegation(&self) -> &bool {
506 &self.unconstraineddelegation
507 }
508 pub fn enabled(&self) -> &bool {
509 &self.enabled
510 }
511 pub fn get_is_dc(&self) -> &bool {
512 &self.is_dc
513 }
514}