Skip to main content

rusthound_ce/objects/
computer.rs

1use serde_json::value::Value;
2use serde::{Deserialize, Serialize};
3use colored::Colorize;
4use ldap3::SearchEntry;
5use log::{info, debug, trace};
6use std::collections::HashMap;
7use std::error::Error;
8
9use crate::enums::{OBJECT_SID_RE1, SID_PART1_RE1, decode_guid_le};
10use crate::objects::common::{LdapObject, Session, AceTemplate, Member, SPNTarget, LocalGroup, Link, DCRegistryData};
11use crate::utils::date::{convert_timestamp,string_to_epoch};
12use crate::utils::crypto::convert_encryption_types;
13use crate::enums::acl::{
14    parse_embedded_security_descriptor, parse_ntsecuritydescriptor,
15};
16use crate::enums::secdesc::LdapSid;
17use crate::enums::sid::sid_maker;
18use crate::enums::uacflags::get_flag;
19
20use super::common::UserRight;
21
22/// Computer structure
23#[derive(Debug, Clone, Deserialize, Serialize, Default)]
24pub struct Computer {
25    #[serde(rename = "Properties")]
26    properties: ComputerProperties,
27    #[serde(rename = "Aces")]
28    aces: Vec<AceTemplate>,
29    #[serde(rename = "ObjectIdentifier")]
30    object_identifier: String,
31    #[serde(rename = "IsDeleted")]
32    is_deleted: bool,
33    #[serde(rename = "IsACLProtected")]
34    is_acl_protected: bool,
35    #[serde(rename = "ContainedBy")]
36    contained_by: Option<Member>,
37
38    #[serde(rename = "PrimaryGroupSID")]
39    primary_group_sid: String,
40    #[serde(rename = "AllowedToDelegate")]
41    allowed_to_delegate: Vec<Member>,
42    #[serde(rename = "AllowedToAct")]
43    allowed_to_act: Vec<Member>,
44    #[serde(rename = "HasSIDHistory")]
45    has_sid_history: Vec<String>,
46    #[serde(rename = "DumpSMSAPassword")]
47    dump_smsa_password: Vec<Member>,
48    
49    #[serde(rename = "Sessions")]
50    sessions: Session,
51    #[serde(rename = "PrivilegedSessions")]
52    privileged_sessions: Session,
53    #[serde(rename = "RegistrySessions")]
54    registry_sessions: Session,
55    #[serde(rename = "LocalGroups")]
56    local_groups: Vec<LocalGroup>,
57    #[serde(rename = "UserRights")]
58    users_rights: Vec<UserRight>,
59    #[serde(rename = "DCRegistryData")]
60    dcregistry_data: DCRegistryData,
61
62    #[serde(rename = "IsDC")]
63    is_dc: bool,
64    #[serde(rename = "UnconstrainedDelegation")]
65    unconstrained_delegation: bool,
66    #[serde(rename = "DomainSID")]
67    domain_sid: String,
68
69    #[serde(rename = "Status")]
70    status: Option<String>,
71}
72
73impl Computer {
74    // New computer.
75    pub fn new() -> Self { 
76        Self { ..Default::default() } 
77    }
78
79    // Immutable access.
80    pub fn properties(&self) -> &ComputerProperties {
81        &self.properties
82    }
83    pub fn object_identifier(&self) -> &String {
84        &self.object_identifier
85    }
86    pub fn allowed_to_act(&self) -> &Vec<Member> {
87        &self.allowed_to_act
88    }
89
90    // Mutable access.
91    pub fn allowed_to_act_mut(&mut self) -> &mut Vec<Member> {
92        &mut self.allowed_to_act
93    }
94    pub fn sessions_mut(&mut self) -> &mut Session {
95        &mut self.sessions
96    }
97    pub fn privileged_sessions_mut(&mut self) -> &mut Session {
98        &mut self.privileged_sessions
99    }
100    pub fn registry_sessions_mut(&mut self) -> &mut Session {
101        &mut self.registry_sessions
102    }
103    pub fn users_rights_mut(&mut self) -> &mut Vec<UserRight> {
104        &mut self.users_rights
105    }
106
107    /// Function to parse and replace value for computer object.
108    /// <https://bloodhound.readthedocs.io/en/latest/further-reading/json.html#computers>
109    pub fn parse(
110        &mut self,
111        result: SearchEntry,
112        domain: &str,
113        dn_sid: &mut HashMap<String, String>,
114        sid_type: &mut HashMap<String, String>,
115        fqdn_sid: &mut HashMap<String, String>,
116        fqdn_ip: &mut HashMap<String, String>,
117        domain_sid: &str,
118        schema_guid_map: &HashMap<String, String>,
119    ) -> Result<(), Box<dyn Error>> {
120        let result_dn: String = result.dn.to_uppercase();
121        let result_attrs: HashMap<String, Vec<String>> = result.attrs;
122        let result_bin: HashMap<String, Vec<Vec<u8>>> = result.bin_attrs;
123
124        // Debug for current object
125        debug!("Parse computer: {result_dn}");
126
127        // Trace all result attributes
128        for (key, value) in &result_attrs {
129            trace!("  {key:?}:{value:?}");
130        }
131        // Trace all bin result attributes
132        for (key, value) in &result_bin {
133            trace!("  {key:?}:{value:?}");
134        }
135
136        // Change all values...
137        self.properties.domain = domain.to_uppercase();
138        self.properties.distinguishedname = result_dn;
139        self.properties.enabled = true;
140        self.domain_sid = domain_sid.to_string();
141
142        let mut sid: String = "".to_owned();
143        let mut group_id: String = "".to_owned();
144        // With a check
145        for (key, value) in &result_attrs {
146            match key.as_str() {
147                "name" => {
148                    // dNSHostName (the FQDN) is the canonical computer name and
149                    // must win. Only fall back to the `name` attribute when there
150                    // is no dNSHostName; otherwise, since both arms write
151                    // properties.name, the winner would depend on HashMap
152                    // iteration order and vary run-to-run.
153                    if !result_attrs.contains_key("dNSHostName") {
154                        let name = &value[0];
155                        let email = format!("{}.{}",name.to_owned(),domain);
156                        self.properties.name = email.to_uppercase();
157                    }
158                }
159                "sAMAccountName" => {
160                    self.properties.samaccountname = value[0].to_owned();
161                }
162                "dNSHostName" => {
163                    self.properties.name = value[0].to_uppercase();
164                }
165                "description" => {
166                    self.properties.description = Some(value[0].to_owned());
167                }
168                "adminCount" => {
169                    // A non-zero adminCount means the object is (or was) in a
170                    // protected group, so AdminSDHolder owns its DACL.
171                    let admin_count = value[0].parse::<i32>().unwrap_or(0) != 0;
172                    self.properties.admincount = admin_count;
173                    self.properties.adminsdholderprotected = admin_count;
174                }
175                "mail" => {
176                    self.properties.email = value[0].to_owned();
177                }
178                "operatingSystem" => {
179                    self.properties.operatingsystem = value[0].to_owned();
180                }
181                //"operatingSystemServicePack" => {
182                //    //operatingsystem
183                //    let mut operating_system_servicepack = "".to_owned();
184                //    //if result_attrs["operatingSystem"].len() > 0 {
185                //    //    operating_system_servicepack.push_str(&result_attrs["operatingSystem"][0]);
186                //    //}
187                //    //operating_system_servicepack.push_str(&" ");
188                //   operating_system_servicepack.push_str(&result_attrs["operatingSystemServicePack"][0]);
189                //    computer_json["Properties"]["operatingsystem"] = operating_system_servicepack.to_owned();
190                //}
191                // "member" => {
192                //     for member in value {
193                //         localadmin_json["MemberId"] = member.to_owned();
194                //         vec_localadmins.push(localadmin_json.to_owned());
195                //     }
196                //     computer_json["Members"] = vec_localadmins.to_owned();
197                // }
198                "lastLogon" => {
199                    let lastlogon = &value[0].parse::<i64>().unwrap_or(0);
200                    if lastlogon.is_positive() {
201                        let epoch = convert_timestamp(*lastlogon);
202                        self.properties.lastlogon = epoch;
203                    }
204                }
205                "lastLogonTimestamp" => {
206                    let lastlogontimestamp = &value[0].parse::<i64>().unwrap_or(0);
207                    if lastlogontimestamp.is_positive() {
208                        let epoch = convert_timestamp(*lastlogontimestamp);
209                        self.properties.lastlogontimestamp = epoch;
210                    }
211                }
212                "pwdLastSet" => {
213                    let pwdlastset = &value[0].parse::<i64>().unwrap_or(0);
214                    if pwdlastset.is_positive() {
215                        let epoch = convert_timestamp(*pwdlastset);
216                        self.properties.pwdlastset = epoch;
217                    }
218                }
219                "whenCreated" => {
220                    let epoch = string_to_epoch(&value[0])?;
221                    if epoch.is_positive() {
222                        self.properties.whencreated = epoch;
223                    }
224                }
225                "servicePrincipalName" => {
226                    //servicePrincipalName and hasspn
227                    let mut result: Vec<String> = Vec::new();
228                    for value in &result_attrs["servicePrincipalName"] {
229                        result.push(value.to_owned());
230                    }
231                    self.properties.serviceprincipalnames = result;
232                }
233                "userAccountControl" => {
234                    //userAccountControl
235                    let uac = value[0].parse::<u32>().unwrap_or(0);
236                    self.properties.useraccountcontrol = uac;
237
238                    let uac_flags = get_flag(uac);
239                    //trace!("UAC : {:?}",uac_flags);
240                    for flag in uac_flags {
241                        if flag.contains("AccountDisable") {
242                            self.properties.enabled = false;
243                        };
244                        if flag.contains("Lockout") {
245                            self.properties.lockedout = true;
246                        };
247                        if flag.contains("Script") {
248                            self.properties.logonscriptenabled = true;
249                        };
250                        if flag.contains("EncryptedTextPwdAllowed") {
251                            self.properties.encryptedtextpwdallowed = true;
252                        };
253                        if flag.contains("UseDesKeyOnly") {
254                            self.properties.usedeskeyonly = true;
255                        };
256                        if flag.contains("PasswordExpired") {
257                            self.properties.passwordexpired = true;
258                        };
259                        if flag.contains("PartialSecretsAccount") {
260                            self.properties.isreadonlydc = true;
261                        };
262                        // KUD (Kerberos Unconstrained Delegation)
263                        if flag.contains("TrustedForDelegation") {
264                            self.properties.unconstraineddelegation = true;
265                            self.unconstrained_delegation = true;
266                        };
267                        if flag.contains("TrustedToAuthForDelegation") {
268                            self.properties.trustedtoauth = true;
269                        };
270                        if flag.contains("PasswordNotRequired") {
271                            self.properties.passwordnotreqd = true;
272                        };
273                        if flag.contains("DontExpirePassword") {
274                            self.properties.pwdneverexpires = true;
275                        };
276                        if flag.contains("ServerTrustAccount") {
277                            self.properties.isdc = true;
278                            self.properties.is_dc = true;
279                            self.is_dc = true;
280                        }
281                    }
282                }
283                "msDS-AllowedToDelegateTo"  => {
284                    // KCD (Kerberos Constrained Delegation)
285                    //trace!(" AllowToDelegateTo: {:?}",&value);
286                    // AllowedToDelegate
287                    let mut vec_members2: Vec<Member> = Vec::new();
288                    for objet in value {
289                        let mut member_allowed_to_delegate = Member::new();
290                        let split = objet.split("/");
291                        let fqdn = split.collect::<Vec<&str>>()[1];
292                        let mut checker = false;
293                        for member in &vec_members2 {
294                            if member.object_identifier().contains(fqdn.to_uppercase().as_str()) {
295                                checker = true;
296                            }
297                        }
298                        if !checker {
299                            *member_allowed_to_delegate.object_identifier_mut() = fqdn.to_uppercase().to_owned().to_uppercase();
300                            *member_allowed_to_delegate.object_type_mut() = "Computer".to_owned();
301                            vec_members2.push(member_allowed_to_delegate.to_owned()); 
302                        }
303                    }
304                    // *properties.allowedtodelegate = vec_members2.to_owned();
305                    self.allowed_to_delegate = vec_members2;
306                }
307                // LAPS Legacy
308                "ms-Mcs-AdmPwd" => {
309                    // Laps is set, random password for local adminsitrator
310                    // https://github.com/BloodHoundAD/SharpHound3/blob/7615860d963ba70751e1e5a00e02bb3fbca154c6/SharpHound3/Tasks/ACLTasks.cs#L313
311                    info!(
312                        "Your user can read LAPS password on {}: {}",
313                        &result_attrs["name"][0].yellow().bold(),
314                        &result_attrs["ms-Mcs-AdmPwd"][0].yellow().bold()
315                    );
316                    self.properties.haslaps = true;
317                }
318                "ms-Mcs-AdmPwdExpirationTime" => {
319                    // LAPS is set, random password for local adminsitrator
320                    // trace!("ms-Mcs-AdmPwdExpirationTime so haslaps=true");
321                    self.properties.haslaps = true;
322                }
323                // New LAPS attributes
324                "msLAPS-Password" => {
325                    info!(
326                        "Your user can read LAPS password on {}: {:?}",
327                        &result_attrs["name"][0].yellow().bold(),
328                        &value[0].yellow().bold()
329                    );
330                    self.properties.haslaps = true;
331                }
332                "msLAPS-EncryptedPassword" => {
333                    info!(
334                        "Your user can read uncrypted LAPS password on {} please check manually to decrypt it!",
335                        &result_attrs["name"][0].yellow().bold()
336                    );
337                    self.properties.haslaps = true;
338                }
339                "msLAPS-PasswordExpirationTime" => {
340                    // LAPS is set, random password for local adminsitrator
341                    self.properties.haslaps = true;
342                }
343                "primaryGroupID" => {
344                    group_id = value[0].to_owned();
345                }
346                "isDeleted" => {
347                    self.is_deleted = true;
348                }
349                "msDS-SupportedEncryptionTypes" => {
350                    self.properties.supportedencryptiontypes = convert_encryption_types(value[0].parse::<i32>().unwrap_or(0));
351                 }
352                _ => {}
353            }
354        }
355
356        // For all, bins attributs
357        for (key, value) in &result_bin {
358            match key.as_str() {
359                "objectGUID" => {
360                    // objectGUID raw to string
361                    let guid = decode_guid_le(&value[0]);
362                    self.properties.objectguid = guid;
363                }
364                "objectSid" => {
365                    // objectSid raw to string
366                    sid = sid_maker(LdapSid::parse(&value[0]).unwrap().1, domain);
367                    self.object_identifier = sid.to_owned();
368
369                    for domain_sid in OBJECT_SID_RE1.captures_iter(&sid) {
370                        self.properties.domainsid = domain_sid[0].to_owned().to_string();
371                    }
372                }
373                "nTSecurityDescriptor" => {
374                    // nTSecurityDescriptor raw to string
375                    // trace!("Parsing nTSecurityDescriptor..");
376                    let relations_ace = parse_ntsecuritydescriptor(
377                        self,
378                        &value[0],
379                        "Computer",
380                        &result_attrs,
381                        &result_bin,
382                        domain,
383                        schema_guid_map,
384                    );
385                    self.aces = relations_ace;
386                }
387                "msDS-AllowedToActOnBehalfOfOtherIdentity" => {
388                    // RBCD (Resource-based constrained)
389                    // msDS-AllowedToActOnBehalfOfOtherIdentity parsing ACEs
390                    let relations_ace = parse_embedded_security_descriptor(
391                        self,
392                        &value[0],
393                        "Computer",
394                        &result_attrs,
395                        &result_bin,
396                        domain,
397                        schema_guid_map,
398                    );
399                    let mut vec_members_allowtoact: Vec<Member> = Vec::new();
400                    let mut allowed_to_act = Member::new();
401                    for delegated in relations_ace {
402                        //trace!("msDS-AllowedToActOnBehalfOfOtherIdentity => ACE: {:?}",delegated);
403                        // delegated["RightName"] == "Owner" => continue
404                        if *delegated.right_name() == "GenericAll" {
405                            *allowed_to_act.object_identifier_mut() = delegated.principal_sid().to_string();
406                            vec_members_allowtoact.push(allowed_to_act.to_owned()); 
407                            continue
408                        }
409                    }
410                    self.allowed_to_act = vec_members_allowtoact;
411                }
412                "sIDHistory" => {
413                    // Computers can carry SID history too; old permissions can travel with it.
414                    let mut list_sid_history: Vec<String> = Vec::new();
415                    for bsid in value {
416                        debug!("sIDHistory: {:?}", &bsid);
417                        list_sid_history.push(sid_maker(LdapSid::parse(bsid).unwrap().1, domain));
418                    }
419                    self.properties.sidhistory = list_sid_history.clone();
420                    self.has_sid_history = list_sid_history;
421                }
422                _ => {}
423            }
424        }
425
426        // primaryGroupID if group_id is set
427        #[allow(irrefutable_let_patterns)]
428        if let id = group_id {
429            if let Some(part1) = SID_PART1_RE1.find(&sid) {
430                self.primary_group_sid = format!("{}{}", part1.as_str(), id);
431            } else {
432                eprintln!("[!] Regex did not match any part of the SID");
433            }
434        }
435
436        // Push DN and SID in HashMap
437        dn_sid.insert(
438            self.properties.distinguishedname.to_string(),
439            self.object_identifier.to_string(),
440
441        );
442        // Push DN and Type
443        sid_type.insert(
444            self.object_identifier.to_string(),
445            "Computer".to_string(),
446        );
447
448        fqdn_sid.insert(
449            self.properties.name.to_string(),
450            self.object_identifier.to_string(),
451        );
452
453        fqdn_ip.insert(
454            self.properties.name.to_string(),
455            String::from(""),
456        );
457
458        // Trace and return Computer struct
459        // trace!("JSON OUTPUT: {:?}",serde_json::to_string(&self).unwrap());
460        Ok(())
461    }
462}
463
464impl LdapObject for Computer {
465    // To JSON
466    fn to_json(&self) -> Value {
467        serde_json::to_value(self).unwrap()
468    }
469
470    // Get values
471    fn get_object_identifier(&self) -> &String {
472        &self.object_identifier
473    }
474    fn get_is_acl_protected(&self) -> &bool {
475        &self.is_acl_protected
476    }
477    fn get_aces(&self) -> &Vec<AceTemplate> {
478        &self.aces
479    }
480    fn get_spntargets(&self) -> &Vec<SPNTarget> {
481        panic!("Not used by current object.");
482    }
483    fn get_allowed_to_delegate(&self) -> &Vec<Member> {
484        &self.allowed_to_delegate
485    }
486    fn get_links(&self) -> &Vec<Link> {
487        panic!("Not used by current object.");
488    }
489    fn get_contained_by(&self) -> &Option<Member> {
490        &self.contained_by
491    }
492    fn get_child_objects(&self) -> &Vec<Member> {
493        panic!("Not used by current object.");
494    }
495    fn get_haslaps(&self) -> &bool {
496        &self.properties.haslaps
497    }
498    
499    // Get mutable values
500    fn get_aces_mut(&mut self) -> &mut Vec<AceTemplate> {
501        &mut self.aces
502    }
503    fn get_spntargets_mut(&mut self) -> &mut Vec<SPNTarget> {
504        panic!("Not used by current object.");
505    }
506    fn get_allowed_to_delegate_mut(&mut self) -> &mut Vec<Member> {
507        &mut self.allowed_to_delegate
508    }
509  
510    // Edit values
511    fn set_is_acl_protected(&mut self, is_acl_protected: bool) {
512        self.is_acl_protected = is_acl_protected;
513        self.properties.isaclprotected = is_acl_protected;
514    }
515    fn set_aces(&mut self, aces: Vec<AceTemplate>) {
516        self.aces = aces;
517    }
518    fn set_spntargets(&mut self, _spn_targets: Vec<SPNTarget>) {
519        // Not used by current object.
520    }
521    fn set_allowed_to_delegate(&mut self, allowed_to_delegate: Vec<Member>) {
522        self.allowed_to_delegate = allowed_to_delegate;
523    }
524    fn set_links(&mut self, _links: Vec<Link>) {
525        // Not used by current object.
526    }
527    fn set_contained_by(&mut self, contained_by: Option<Member>) {
528        self.contained_by = contained_by;
529    }
530    fn set_child_objects(&mut self, _child_objects: Vec<Member>) {
531        // Not used by current object.
532    }
533    fn set_owner_rights_flags(&mut self, any: bool, any_inherited: bool) {
534        self.properties.doesanyacegrantownerrights = any;
535        self.properties.doesanyinheritedacegrantownerrights = any_inherited;
536    }
537}
538
539// Computer properties structure
540#[derive(Debug, Clone, Serialize, Deserialize, Default)]
541pub struct ComputerProperties {
542    domain: String,
543    name: String,
544    distinguishedname: String,
545    domainsid: String,
546    objectguid: String,
547    doesanyacegrantownerrights: bool,
548    doesanyinheritedacegrantownerrights: bool,
549    isaclprotected: bool,
550    highvalue: bool,
551    samaccountname: String,
552    haslaps: bool,
553    description: Option<String>,
554    whencreated: i64,
555    enabled: bool,
556    unconstraineddelegation: bool,
557    trustedtoauth: bool,  
558    lastlogon: i64,
559    lastlogontimestamp: i64,
560    pwdlastset: i64,
561    passwordnotreqd: bool,
562    pwdneverexpires: bool,
563    serviceprincipalnames: Vec<String>,
564    operatingsystem: String,
565    sidhistory: Vec<String>,
566    supportedencryptiontypes: Vec<String>,
567    useraccountcontrol: u32,
568    isdc: bool,
569    isreadonlydc: bool,
570    admincount: bool,
571    adminsdholderprotected: bool,
572    lockedout: bool,
573    passwordexpired: bool,
574    usedeskeyonly: bool,
575    encryptedtextpwdallowed: bool,
576    logonscriptenabled: bool,
577    email: String,
578    #[serde(skip_serializing)]
579    is_dc: bool
580}
581
582impl ComputerProperties {  
583    // Immutable access.
584    pub fn name(&self) -> &String {
585        &self.name
586    }
587    pub fn unconstraineddelegation(&self) -> &bool {
588        &self.unconstraineddelegation
589    }
590    pub fn enabled(&self) -> &bool {
591        &self.enabled
592    }
593    pub fn get_is_dc(&self) -> &bool {
594        &self.is_dc
595    }
596    pub fn pwdlastset(&self) -> i64 { 
597        self.pwdlastset
598    }
599    pub fn distinguishedname(&self) -> &String {
600        &self.distinguishedname
601    }
602}
603
604#[cfg(test)]
605mod tests {
606    use super::*;
607
608    #[test]
609    fn parse_populates_has_sid_history() {
610        let mut computer = Computer::new();
611        let result = SearchEntry {
612            dn: "CN=TESTPC,OU=Computers,DC=example,DC=local".to_string(),
613            attrs: HashMap::new(),
614            bin_attrs: HashMap::from([(
615                "sIDHistory".to_string(),
616                vec![vec![1, 2, 0, 0, 0, 0, 0, 5, 21, 0, 0, 0, 0x15, 0xCD, 0x5B, 0x07]],
617            )]),
618        };
619        let mut dn_sid = HashMap::new();
620        let mut sid_type = HashMap::new();
621        let mut fqdn_sid = HashMap::new();
622        let mut fqdn_ip = HashMap::new();
623        let schema_guid_map = HashMap::new();
624
625        computer
626            .parse(
627                result,
628                "example.local",
629                &mut dn_sid,
630                &mut sid_type,
631                &mut fqdn_sid,
632                &mut fqdn_ip,
633                "S-1-5-21-1-2-3",
634                &schema_guid_map,
635            )
636            .unwrap();
637
638        // SID history: old permissions, new machine.
639        assert_eq!(computer.has_sid_history, vec!["S-1-5-21-123456789".to_string()]);
640    }
641}