Skip to main content

rusthound_ce/objects/
computer.rs

1use serde_json::value::Value;
2use serde::{Deserialize, Serialize};
3use colored::Colorize;
4use ldap3::SearchEntry;
5use log::{info, debug, trace};
6use std::collections::HashMap;
7use std::error::Error;
8
9use crate::enums::{OBJECT_SID_RE1, SID_PART1_RE1};
10use crate::objects::common::{LdapObject, Session, AceTemplate, Member, SPNTarget, LocalGroup, Link, DCRegistryData};
11use crate::utils::date::{convert_timestamp,string_to_epoch};
12use crate::utils::crypto::convert_encryption_types;
13use crate::enums::acl::{
14    parse_embedded_security_descriptor, parse_ntsecuritydescriptor,
15};
16use crate::enums::secdesc::LdapSid;
17use crate::enums::sid::sid_maker;
18use crate::enums::uacflags::get_flag;
19
20use super::common::UserRight;
21
22/// Computer structure
23#[derive(Debug, Clone, Deserialize, Serialize, Default)]
24pub struct Computer {
25    #[serde(rename = "Properties")]
26    properties: ComputerProperties,
27    #[serde(rename = "Aces")]
28    aces: Vec<AceTemplate>,
29    #[serde(rename = "ObjectIdentifier")]
30    object_identifier: String,
31    #[serde(rename = "IsDeleted")]
32    is_deleted: bool,
33    #[serde(rename = "IsACLProtected")]
34    is_acl_protected: bool,
35    #[serde(rename = "ContainedBy")]
36    contained_by: Option<Member>,
37
38    #[serde(rename = "PrimaryGroupSID")]
39    primary_group_sid: String,
40    #[serde(rename = "AllowedToDelegate")]
41    allowed_to_delegate: Vec<Member>,
42    #[serde(rename = "AllowedToAct")]
43    allowed_to_act: Vec<Member>,
44    #[serde(rename = "HasSIDHistory")]
45    has_sid_history: Vec<String>,
46    #[serde(rename = "DumpSMSAPassword")]
47    dump_smsa_password: Vec<Member>,
48    
49    #[serde(rename = "Sessions")]
50    sessions: Session,
51    #[serde(rename = "PrivilegedSessions")]
52    privileged_sessions: Session,
53    #[serde(rename = "RegistrySessions")]
54    registry_sessions: Session,
55    #[serde(rename = "LocalGroups")]
56    local_groups: Vec<LocalGroup>,
57    #[serde(rename = "UserRights")]
58    users_rights: Vec<UserRight>,
59    #[serde(rename = "DCRegistryData")]
60    dcregistry_data: DCRegistryData,
61
62    #[serde(rename = "IsDC")]
63    is_dc: bool,
64    #[serde(rename = "UnconstrainedDelegation")]
65    unconstrained_delegation: bool,
66    #[serde(rename = "DomainSID")]
67    domain_sid: String,
68
69    #[serde(rename = "Status")]
70    status: Option<String>,
71}
72
73impl Computer {
74    // New computer.
75    pub fn new() -> Self { 
76        Self { ..Default::default() } 
77    }
78
79    // Immutable access.
80    pub fn properties(&self) -> &ComputerProperties {
81        &self.properties
82    }
83    pub fn object_identifier(&self) -> &String {
84        &self.object_identifier
85    }
86    pub fn allowed_to_act(&self) -> &Vec<Member> {
87        &self.allowed_to_act
88    }
89
90    // Mutable access.
91    pub fn allowed_to_act_mut(&mut self) -> &mut Vec<Member> {
92        &mut self.allowed_to_act
93    }
94    pub fn sessions_mut(&mut self) -> &mut Session {
95        &mut self.sessions
96    }
97    pub fn privileged_sessions_mut(&mut self) -> &mut Session {
98        &mut self.privileged_sessions
99    }
100    pub fn registry_sessions_mut(&mut self) -> &mut Session {
101        &mut self.registry_sessions
102    }
103
104    /// Function to parse and replace value for computer object.
105    /// <https://bloodhound.readthedocs.io/en/latest/further-reading/json.html#computers>
106    pub fn parse(
107        &mut self,
108        result: SearchEntry,
109        domain: &str,
110        dn_sid: &mut HashMap<String, String>,
111        sid_type: &mut HashMap<String, String>,
112        fqdn_sid: &mut HashMap<String, String>,
113        fqdn_ip: &mut HashMap<String, String>,
114        domain_sid: &str,
115        schema_guid_map: &HashMap<String, String>,
116    ) -> Result<(), Box<dyn Error>> {
117        let result_dn: String = result.dn.to_uppercase();
118        let result_attrs: HashMap<String, Vec<String>> = result.attrs;
119        let result_bin: HashMap<String, Vec<Vec<u8>>> = result.bin_attrs;
120
121        // Debug for current object
122        debug!("Parse computer: {result_dn}");
123
124        // Trace all result attributes
125        for (key, value) in &result_attrs {
126            trace!("  {key:?}:{value:?}");
127        }
128        // Trace all bin result attributes
129        for (key, value) in &result_bin {
130            trace!("  {key:?}:{value:?}");
131        }
132
133        // Change all values...
134        self.properties.domain = domain.to_uppercase();
135        self.properties.distinguishedname = result_dn;
136        self.properties.enabled = true;
137        self.domain_sid = domain_sid.to_string();
138
139        let mut sid: String = "".to_owned();
140        let mut group_id: String = "".to_owned();
141        // With a check
142        for (key, value) in &result_attrs {
143            match key.as_str() {
144                "name" => {
145                    // dNSHostName (the FQDN) is the canonical computer name and
146                    // must win. Only fall back to the `name` attribute when there
147                    // is no dNSHostName; otherwise, since both arms write
148                    // properties.name, the winner would depend on HashMap
149                    // iteration order and vary run-to-run.
150                    if !result_attrs.contains_key("dNSHostName") {
151                        let name = &value[0];
152                        let email = format!("{}.{}",name.to_owned(),domain);
153                        self.properties.name = email.to_uppercase();
154                    }
155                }
156                "sAMAccountName" => {
157                    self.properties.samaccountname = value[0].to_owned();
158                }
159                "dNSHostName" => {
160                    self.properties.name = value[0].to_uppercase();
161                }
162                "description" => {
163                    self.properties.description = Some(value[0].to_owned());
164                }
165                "operatingSystem" => {
166                    self.properties.operatingsystem = value[0].to_owned();
167                }
168                //"operatingSystemServicePack" => {
169                //    //operatingsystem
170                //    let mut operating_system_servicepack = "".to_owned();
171                //    //if result_attrs["operatingSystem"].len() > 0 {
172                //    //    operating_system_servicepack.push_str(&result_attrs["operatingSystem"][0]);
173                //    //}
174                //    //operating_system_servicepack.push_str(&" ");
175                //   operating_system_servicepack.push_str(&result_attrs["operatingSystemServicePack"][0]);
176                //    computer_json["Properties"]["operatingsystem"] = operating_system_servicepack.to_owned();
177                //}
178                // "member" => {
179                //     for member in value {
180                //         localadmin_json["MemberId"] = member.to_owned();
181                //         vec_localadmins.push(localadmin_json.to_owned());
182                //     }
183                //     computer_json["Members"] = vec_localadmins.to_owned();
184                // }
185                "lastLogon" => {
186                    let lastlogon = &value[0].parse::<i64>().unwrap_or(0);
187                    if lastlogon.is_positive() {
188                        let epoch = convert_timestamp(*lastlogon);
189                        self.properties.lastlogon = epoch;
190                    }
191                }
192                "lastLogonTimestamp" => {
193                    let lastlogontimestamp = &value[0].parse::<i64>().unwrap_or(0);
194                    if lastlogontimestamp.is_positive() {
195                        let epoch = convert_timestamp(*lastlogontimestamp);
196                        self.properties.lastlogontimestamp = epoch;
197                    }
198                }
199                "pwdLastSet" => {
200                    let pwdlastset = &value[0].parse::<i64>().unwrap_or(0);
201                    if pwdlastset.is_positive() {
202                        let epoch = convert_timestamp(*pwdlastset);
203                        self.properties.pwdlastset = epoch;
204                    }
205                }
206                "whenCreated" => {
207                    let epoch = string_to_epoch(&value[0])?;
208                    if epoch.is_positive() {
209                        self.properties.whencreated = epoch;
210                    }
211                }
212                "servicePrincipalName" => {
213                    //servicePrincipalName and hasspn
214                    let mut result: Vec<String> = Vec::new();
215                    for value in &result_attrs["servicePrincipalName"] {
216                        result.push(value.to_owned());
217                    }
218                    self.properties.serviceprincipalnames = result;
219                }
220                "userAccountControl" => {
221                    //userAccountControl
222                    let uac = &value[0].parse::<u32>().unwrap();
223                    let uac_flags = get_flag(*uac);
224                    //trace!("UAC : {:?}",uac_flags);
225                    for flag in uac_flags {
226                        if flag.contains("AccountDisable") {
227                            self.properties.enabled = false;
228                        };
229                        //if flag.contains("Lockout") { let enabled = true; computer_json["Properties"]["enabled"] = enabled; };
230                        // KUD (Kerberos Unconstrained Delegation)
231                        if flag.contains("TrustedForDelegation") {
232                            self.properties.unconstraineddelegation = true;
233                            self.unconstrained_delegation = true;
234                        };
235                        if flag.contains("TrustedToAuthForDelegation") {
236                            self.properties.trustedtoauth = true;
237                        };
238                        if flag.contains("PasswordNotRequired") {
239                            self.properties.passwordnotreqd = true;
240                        };
241                         if flag.contains("DontExpirePassword") {
242                            self.properties.pwdneverexpires = true;
243                        };
244                        if flag.contains("ServerTrustAccount") {
245                            self.properties.is_dc = true;
246                            self.is_dc = true;
247                        }
248                    }
249                }
250                "msDS-AllowedToDelegateTo"  => {
251                    // KCD (Kerberos Constrained Delegation)
252                    //trace!(" AllowToDelegateTo: {:?}",&value);
253                    // AllowedToDelegate
254                    let mut vec_members2: Vec<Member> = Vec::new();
255                    for objet in value {
256                        let mut member_allowed_to_delegate = Member::new();
257                        let split = objet.split("/");
258                        let fqdn = split.collect::<Vec<&str>>()[1];
259                        let mut checker = false;
260                        for member in &vec_members2 {
261                            if member.object_identifier().contains(fqdn.to_uppercase().as_str()) {
262                                checker = true;
263                            }
264                        }
265                        if !checker {
266                            *member_allowed_to_delegate.object_identifier_mut() = fqdn.to_uppercase().to_owned().to_uppercase();
267                            *member_allowed_to_delegate.object_type_mut() = "Computer".to_owned();
268                            vec_members2.push(member_allowed_to_delegate.to_owned()); 
269                        }
270                    }
271                    // *properties.allowedtodelegate = vec_members2.to_owned();
272                    self.allowed_to_delegate = vec_members2;
273                }
274                // LAPS Legacy
275                "ms-Mcs-AdmPwd" => {
276                    // Laps is set, random password for local adminsitrator
277                    // https://github.com/BloodHoundAD/SharpHound3/blob/7615860d963ba70751e1e5a00e02bb3fbca154c6/SharpHound3/Tasks/ACLTasks.cs#L313
278                    info!(
279                        "Your user can read LAPS password on {}: {}",
280                        &result_attrs["name"][0].yellow().bold(),
281                        &result_attrs["ms-Mcs-AdmPwd"][0].yellow().bold()
282                    );
283                    self.properties.haslaps = true;
284                }
285                "ms-Mcs-AdmPwdExpirationTime" => {
286                    // LAPS is set, random password for local adminsitrator
287                    // trace!("ms-Mcs-AdmPwdExpirationTime so haslaps=true");
288                    self.properties.haslaps = true;
289                }
290                // New LAPS attributes
291                "msLAPS-Password" => {
292                    info!(
293                        "Your user can read LAPS password on {}: {:?}",
294                        &result_attrs["name"][0].yellow().bold(),
295                        &value[0].yellow().bold()
296                    );
297                    self.properties.haslaps = true;
298                }
299                "msLAPS-EncryptedPassword" => {
300                    info!(
301                        "Your user can read uncrypted LAPS password on {} please check manually to decrypt it!",
302                        &result_attrs["name"][0].yellow().bold()
303                    );
304                    self.properties.haslaps = true;
305                }
306                "msLAPS-PasswordExpirationTime" => {
307                    // LAPS is set, random password for local adminsitrator
308                    self.properties.haslaps = true;
309                }
310                "primaryGroupID" => {
311                    group_id = value[0].to_owned();
312                }
313                "isDeleted" => {
314                    self.is_deleted = true;
315                }
316                "msDS-SupportedEncryptionTypes" => {
317                    self.properties.supportedencryptiontypes = convert_encryption_types(value[0].parse::<i32>().unwrap_or(0));
318                 }
319                _ => {}
320            }
321        }
322
323        // For all, bins attributs
324        for (key, value) in &result_bin {
325            match key.as_str() {
326                "objectSid" => {
327                    // objectSid raw to string
328                    sid = sid_maker(LdapSid::parse(&value[0]).unwrap().1, domain);
329                    self.object_identifier = sid.to_owned();
330
331                    for domain_sid in OBJECT_SID_RE1.captures_iter(&sid) {
332                        self.properties.domainsid = domain_sid[0].to_owned().to_string();
333                    }
334                }
335                "nTSecurityDescriptor" => {
336                    // nTSecurityDescriptor raw to string
337                    // trace!("Parsing nTSecurityDescriptor..");
338                    let relations_ace = parse_ntsecuritydescriptor(
339                        self,
340                        &value[0],
341                        "Computer",
342                        &result_attrs,
343                        &result_bin,
344                        domain,
345                        schema_guid_map,
346                    );
347                    self.aces = relations_ace;
348                }
349                "msDS-AllowedToActOnBehalfOfOtherIdentity" => {
350                    // RBCD (Resource-based constrained)
351                    // msDS-AllowedToActOnBehalfOfOtherIdentity parsing ACEs
352                    let relations_ace = parse_embedded_security_descriptor(
353                        self,
354                        &value[0],
355                        "Computer",
356                        &result_attrs,
357                        &result_bin,
358                        domain,
359                        schema_guid_map,
360                    );
361                    let mut vec_members_allowtoact: Vec<Member> = Vec::new();
362                    let mut allowed_to_act = Member::new();
363                    for delegated in relations_ace {
364                        //trace!("msDS-AllowedToActOnBehalfOfOtherIdentity => ACE: {:?}",delegated);
365                        // delegated["RightName"] == "Owner" => continue
366                        if *delegated.right_name() == "GenericAll" {
367                            *allowed_to_act.object_identifier_mut() = delegated.principal_sid().to_string();
368                            vec_members_allowtoact.push(allowed_to_act.to_owned()); 
369                            continue
370                        }
371                    }
372                    self.allowed_to_act = vec_members_allowtoact;
373                }
374                "sIDHistory" => {
375                    // Computers can carry SID history too; old permissions can travel with it.
376                    let mut list_sid_history: Vec<String> = Vec::new();
377                    for bsid in value {
378                        debug!("sIDHistory: {:?}", &bsid);
379                        list_sid_history.push(sid_maker(LdapSid::parse(bsid).unwrap().1, domain));
380                    }
381                    self.properties.sidhistory = list_sid_history.clone();
382                    self.has_sid_history = list_sid_history;
383                }
384                _ => {}
385            }
386        }
387
388        // primaryGroupID if group_id is set
389        #[allow(irrefutable_let_patterns)]
390        if let id = group_id {
391            if let Some(part1) = SID_PART1_RE1.find(&sid) {
392                self.primary_group_sid = format!("{}{}", part1.as_str(), id);
393            } else {
394                eprintln!("[!] Regex did not match any part of the SID");
395            }
396        }
397
398        // Push DN and SID in HashMap
399        dn_sid.insert(
400            self.properties.distinguishedname.to_string(),
401            self.object_identifier.to_string(),
402
403        );
404        // Push DN and Type
405        sid_type.insert(
406            self.object_identifier.to_string(),
407            "Computer".to_string(),
408        );
409
410        fqdn_sid.insert(
411            self.properties.name.to_string(),
412            self.object_identifier.to_string(),
413        );
414
415        fqdn_ip.insert(
416            self.properties.name.to_string(),
417            String::from(""),
418        );
419
420        // Trace and return Computer struct
421        // trace!("JSON OUTPUT: {:?}",serde_json::to_string(&self).unwrap());
422        Ok(())
423    }
424}
425
426impl LdapObject for Computer {
427    // To JSON
428    fn to_json(&self) -> Value {
429        serde_json::to_value(self).unwrap()
430    }
431
432    // Get values
433    fn get_object_identifier(&self) -> &String {
434        &self.object_identifier
435    }
436    fn get_is_acl_protected(&self) -> &bool {
437        &self.is_acl_protected
438    }
439    fn get_aces(&self) -> &Vec<AceTemplate> {
440        &self.aces
441    }
442    fn get_spntargets(&self) -> &Vec<SPNTarget> {
443        panic!("Not used by current object.");
444    }
445    fn get_allowed_to_delegate(&self) -> &Vec<Member> {
446        &self.allowed_to_delegate
447    }
448    fn get_links(&self) -> &Vec<Link> {
449        panic!("Not used by current object.");
450    }
451    fn get_contained_by(&self) -> &Option<Member> {
452        &self.contained_by
453    }
454    fn get_child_objects(&self) -> &Vec<Member> {
455        panic!("Not used by current object.");
456    }
457    fn get_haslaps(&self) -> &bool {
458        &self.properties.haslaps
459    }
460    
461    // Get mutable values
462    fn get_aces_mut(&mut self) -> &mut Vec<AceTemplate> {
463        &mut self.aces
464    }
465    fn get_spntargets_mut(&mut self) -> &mut Vec<SPNTarget> {
466        panic!("Not used by current object.");
467    }
468    fn get_allowed_to_delegate_mut(&mut self) -> &mut Vec<Member> {
469        &mut self.allowed_to_delegate
470    }
471  
472    // Edit values
473    fn set_is_acl_protected(&mut self, is_acl_protected: bool) {
474        self.is_acl_protected = is_acl_protected;
475        self.properties.isaclprotected = is_acl_protected;
476    }
477    fn set_aces(&mut self, aces: Vec<AceTemplate>) {
478        self.aces = aces;
479    }
480    fn set_spntargets(&mut self, _spn_targets: Vec<SPNTarget>) {
481        // Not used by current object.
482    }
483    fn set_allowed_to_delegate(&mut self, allowed_to_delegate: Vec<Member>) {
484        self.allowed_to_delegate = allowed_to_delegate;
485    }
486    fn set_links(&mut self, _links: Vec<Link>) {
487        // Not used by current object.
488    }
489    fn set_contained_by(&mut self, contained_by: Option<Member>) {
490        self.contained_by = contained_by;
491    }
492    fn set_child_objects(&mut self, _child_objects: Vec<Member>) {
493        // Not used by current object.
494    }
495}
496
497// Computer properties structure
498#[derive(Debug, Clone, Serialize, Deserialize, Default)]
499pub struct ComputerProperties {
500    domain: String,
501    name: String,
502    distinguishedname: String,
503    domainsid: String,
504    isaclprotected: bool,
505    highvalue: bool,
506    samaccountname: String,
507    haslaps: bool,
508    description: Option<String>,
509    whencreated: i64,
510    enabled: bool,
511    unconstraineddelegation: bool,
512    trustedtoauth: bool,  
513    lastlogon: i64,
514    lastlogontimestamp: i64,
515    pwdlastset: i64,
516    passwordnotreqd: bool,
517    pwdneverexpires: bool,
518    serviceprincipalnames: Vec<String>,
519    operatingsystem: String,
520    sidhistory: Vec<String>,
521    supportedencryptiontypes: Vec<String>,
522    #[serde(skip_serializing)]
523    is_dc: bool
524}
525
526impl ComputerProperties {  
527    // Immutable access.
528    pub fn name(&self) -> &String {
529        &self.name
530    }
531    pub fn unconstraineddelegation(&self) -> &bool {
532        &self.unconstraineddelegation
533    }
534    pub fn enabled(&self) -> &bool {
535        &self.enabled
536    }
537    pub fn get_is_dc(&self) -> &bool {
538        &self.is_dc
539    }
540    pub fn pwdlastset(&self) -> i64 { 
541        self.pwdlastset
542    }
543}
544
545#[cfg(test)]
546mod tests {
547    use super::*;
548
549    #[test]
550    fn parse_populates_has_sid_history() {
551        let mut computer = Computer::new();
552        let result = SearchEntry {
553            dn: "CN=TESTPC,OU=Computers,DC=example,DC=local".to_string(),
554            attrs: HashMap::new(),
555            bin_attrs: HashMap::from([(
556                "sIDHistory".to_string(),
557                vec![vec![1, 2, 0, 0, 0, 0, 0, 5, 21, 0, 0, 0, 0x15, 0xCD, 0x5B, 0x07]],
558            )]),
559        };
560        let mut dn_sid = HashMap::new();
561        let mut sid_type = HashMap::new();
562        let mut fqdn_sid = HashMap::new();
563        let mut fqdn_ip = HashMap::new();
564        let schema_guid_map = HashMap::new();
565
566        computer
567            .parse(
568                result,
569                "example.local",
570                &mut dn_sid,
571                &mut sid_type,
572                &mut fqdn_sid,
573                &mut fqdn_ip,
574                "S-1-5-21-1-2-3",
575                &schema_guid_map,
576            )
577            .unwrap();
578
579        // SID history: old permissions, new machine.
580        assert_eq!(computer.has_sid_history, vec!["S-1-5-21-123456789".to_string()]);
581    }
582}