Skip to main content

rusthound_ce/objects/
computer.rs

1use serde_json::value::Value;
2use serde::{Deserialize, Serialize};
3use colored::Colorize;
4use ldap3::SearchEntry;
5use log::{info, debug, trace};
6use std::collections::HashMap;
7use std::error::Error;
8
9use crate::enums::{OBJECT_SID_RE1, SID_PART1_RE1};
10use crate::objects::common::{LdapObject, Session, AceTemplate, Member, SPNTarget, LocalGroup, Link, DCRegistryData};
11use crate::utils::date::{convert_timestamp,string_to_epoch};
12use crate::utils::crypto::convert_encryption_types;
13use crate::enums::acl::{
14    parse_embedded_security_descriptor, parse_ntsecuritydescriptor,
15};
16use crate::enums::secdesc::LdapSid;
17use crate::enums::sid::sid_maker;
18use crate::enums::uacflags::get_flag;
19
20use super::common::UserRight;
21
22/// Computer structure
23#[derive(Debug, Clone, Deserialize, Serialize, Default)]
24pub struct Computer {
25    #[serde(rename = "Properties")]
26    properties: ComputerProperties,
27    #[serde(rename = "Aces")]
28    aces: Vec<AceTemplate>,
29    #[serde(rename = "ObjectIdentifier")]
30    object_identifier: String,
31    #[serde(rename = "IsDeleted")]
32    is_deleted: bool,
33    #[serde(rename = "IsACLProtected")]
34    is_acl_protected: bool,
35    #[serde(rename = "ContainedBy")]
36    contained_by: Option<Member>,
37
38    #[serde(rename = "PrimaryGroupSID")]
39    primary_group_sid: String,
40    #[serde(rename = "AllowedToDelegate")]
41    allowed_to_delegate: Vec<Member>,
42    #[serde(rename = "AllowedToAct")]
43    allowed_to_act: Vec<Member>,
44    #[serde(rename = "HasSIDHistory")]
45    has_sid_history: Vec<String>,
46    #[serde(rename = "DumpSMSAPassword")]
47    dump_smsa_password: Vec<Member>,
48    
49    #[serde(rename = "Sessions")]
50    sessions: Session,
51    #[serde(rename = "PrivilegedSessions")]
52    privileged_sessions: Session,
53    #[serde(rename = "RegistrySessions")]
54    registry_sessions: Session,
55    #[serde(rename = "LocalGroups")]
56    local_groups: Vec<LocalGroup>,
57    #[serde(rename = "UserRights")]
58    users_rights: Vec<UserRight>,
59    #[serde(rename = "DCRegistryData")]
60    dcregistry_data: DCRegistryData,
61
62    #[serde(rename = "IsDC")]
63    is_dc: bool,
64    #[serde(rename = "UnconstrainedDelegation")]
65    unconstrained_delegation: bool,
66    #[serde(rename = "DomainSID")]
67    domain_sid: String,
68
69    #[serde(rename = "Status")]
70    status: Option<String>,
71}
72
73impl Computer {
74    // New computer.
75    pub fn new() -> Self { 
76        Self { ..Default::default() } 
77    }
78
79    // Immutable access.
80    pub fn properties(&self) -> &ComputerProperties {
81        &self.properties
82    }
83    pub fn object_identifier(&self) -> &String {
84        &self.object_identifier
85    }
86    pub fn allowed_to_act(&self) -> &Vec<Member> {
87        &self.allowed_to_act
88    }
89
90    // Mutable access.
91    pub fn allowed_to_act_mut(&mut self) -> &mut Vec<Member> {
92        &mut self.allowed_to_act
93    }
94
95    /// Function to parse and replace value for computer object.
96    /// <https://bloodhound.readthedocs.io/en/latest/further-reading/json.html#computers>
97    pub fn parse(
98        &mut self,
99        result: SearchEntry,
100        domain: &str,
101        dn_sid: &mut HashMap<String, String>,
102        sid_type: &mut HashMap<String, String>,
103        fqdn_sid: &mut HashMap<String, String>,
104        fqdn_ip: &mut HashMap<String, String>,
105        domain_sid: &str,
106        schema_guid_map: &HashMap<String, String>,
107    ) -> Result<(), Box<dyn Error>> {
108        let result_dn: String = result.dn.to_uppercase();
109        let result_attrs: HashMap<String, Vec<String>> = result.attrs;
110        let result_bin: HashMap<String, Vec<Vec<u8>>> = result.bin_attrs;
111
112        // Debug for current object
113        debug!("Parse computer: {result_dn}");
114
115        // Trace all result attributes
116        for (key, value) in &result_attrs {
117            trace!("  {key:?}:{value:?}");
118        }
119        // Trace all bin result attributes
120        for (key, value) in &result_bin {
121            trace!("  {key:?}:{value:?}");
122        }
123
124        // Change all values...
125        self.properties.domain = domain.to_uppercase();
126        self.properties.distinguishedname = result_dn;
127        self.properties.enabled = true;
128        self.domain_sid = domain_sid.to_string();
129
130        let mut sid: String = "".to_owned();
131        let mut group_id: String = "".to_owned();
132        // With a check
133        for (key, value) in &result_attrs {
134            match key.as_str() {
135                "name" => {
136                    let name = &value[0];
137                    let email = format!("{}.{}",name.to_owned(),domain);
138                    self.properties.name = email.to_uppercase();
139                }
140                "sAMAccountName" => {
141                    self.properties.samaccountname = value[0].to_owned();
142                }
143                "dNSHostName" => {
144                    self.properties.name = value[0].to_uppercase();
145                }
146                "description" => {
147                    self.properties.description = Some(value[0].to_owned());
148                }
149                "operatingSystem" => {
150                    self.properties.operatingsystem = value[0].to_owned();
151                }
152                //"operatingSystemServicePack" => {
153                //    //operatingsystem
154                //    let mut operating_system_servicepack = "".to_owned();
155                //    //if result_attrs["operatingSystem"].len() > 0 {
156                //    //    operating_system_servicepack.push_str(&result_attrs["operatingSystem"][0]);
157                //    //}
158                //    //operating_system_servicepack.push_str(&" ");
159                //   operating_system_servicepack.push_str(&result_attrs["operatingSystemServicePack"][0]);
160                //    computer_json["Properties"]["operatingsystem"] = operating_system_servicepack.to_owned();
161                //}
162                // "member" => {
163                //     for member in value {
164                //         localadmin_json["MemberId"] = member.to_owned();
165                //         vec_localadmins.push(localadmin_json.to_owned());
166                //     }
167                //     computer_json["Members"] = vec_localadmins.to_owned();
168                // }
169                "lastLogon" => {
170                    let lastlogon = &value[0].parse::<i64>().unwrap_or(0);
171                    if lastlogon.is_positive() {
172                        let epoch = convert_timestamp(*lastlogon);
173                        self.properties.lastlogon = epoch;
174                    }
175                }
176                "lastLogonTimestamp" => {
177                    let lastlogontimestamp = &value[0].parse::<i64>().unwrap_or(0);
178                    if lastlogontimestamp.is_positive() {
179                        let epoch = convert_timestamp(*lastlogontimestamp);
180                        self.properties.lastlogontimestamp = epoch;
181                    }
182                }
183                "pwdLastSet" => {
184                    let pwdlastset = &value[0].parse::<i64>().unwrap_or(0);
185                    if pwdlastset.is_positive() {
186                        let epoch = convert_timestamp(*pwdlastset);
187                        self.properties.pwdlastset = epoch;
188                    }
189                }
190                "whenCreated" => {
191                    let epoch = string_to_epoch(&value[0])?;
192                    if epoch.is_positive() {
193                        self.properties.whencreated = epoch;
194                    }
195                }
196                "servicePrincipalName" => {
197                    //servicePrincipalName and hasspn
198                    let mut result: Vec<String> = Vec::new();
199                    for value in &result_attrs["servicePrincipalName"] {
200                        result.push(value.to_owned());
201                    }
202                    self.properties.serviceprincipalnames = result;
203                }
204                "userAccountControl" => {
205                    //userAccountControl
206                    let uac = &value[0].parse::<u32>().unwrap();
207                    let uac_flags = get_flag(*uac);
208                    //trace!("UAC : {:?}",uac_flags);
209                    for flag in uac_flags {
210                        if flag.contains("AccountDisable") {
211                            self.properties.enabled = false;
212                        };
213                        //if flag.contains("Lockout") { let enabled = true; computer_json["Properties"]["enabled"] = enabled; };
214                        // KUD (Kerberos Unconstrained Delegation)
215                        if flag.contains("TrustedForDelegation") {
216                            self.properties.unconstraineddelegation = true;
217                            self.unconstrained_delegation = true;
218                        };
219                        if flag.contains("TrustedToAuthForDelegation") {
220                            self.properties.trustedtoauth = true;
221                        };
222                        if flag.contains("PasswordNotRequired") {
223                            self.properties.passwordnotreqd = true;
224                        };
225                         if flag.contains("DontExpirePassword") {
226                            self.properties.pwdneverexpires = true;
227                        };
228                        if flag.contains("ServerTrustAccount") {
229                            self.properties.is_dc = true;
230                            self.is_dc = true;
231                        }
232                    }
233                }
234                "msDS-AllowedToDelegateTo"  => {
235                    // KCD (Kerberos Constrained Delegation)
236                    //trace!(" AllowToDelegateTo: {:?}",&value);
237                    // AllowedToDelegate
238                    let mut vec_members2: Vec<Member> = Vec::new();
239                    for objet in value {
240                        let mut member_allowed_to_delegate = Member::new();
241                        let split = objet.split("/");
242                        let fqdn = split.collect::<Vec<&str>>()[1];
243                        let mut checker = false;
244                        for member in &vec_members2 {
245                            if member.object_identifier().contains(fqdn.to_uppercase().as_str()) {
246                                checker = true;
247                            }
248                        }
249                        if !checker {
250                            *member_allowed_to_delegate.object_identifier_mut() = fqdn.to_uppercase().to_owned().to_uppercase();
251                            *member_allowed_to_delegate.object_type_mut() = "Computer".to_owned();
252                            vec_members2.push(member_allowed_to_delegate.to_owned()); 
253                        }
254                    }
255                    // *properties.allowedtodelegate = vec_members2.to_owned();
256                    self.allowed_to_delegate = vec_members2;
257                }
258                // LAPS Legacy
259                "ms-Mcs-AdmPwd" => {
260                    // Laps is set, random password for local adminsitrator
261                    // https://github.com/BloodHoundAD/SharpHound3/blob/7615860d963ba70751e1e5a00e02bb3fbca154c6/SharpHound3/Tasks/ACLTasks.cs#L313
262                    info!(
263                        "Your user can read LAPS password on {}: {}",
264                        &result_attrs["name"][0].yellow().bold(),
265                        &result_attrs["ms-Mcs-AdmPwd"][0].yellow().bold()
266                    );
267                    self.properties.haslaps = true;
268                }
269                "ms-Mcs-AdmPwdExpirationTime" => {
270                    // LAPS is set, random password for local adminsitrator
271                    // trace!("ms-Mcs-AdmPwdExpirationTime so haslaps=true");
272                    self.properties.haslaps = true;
273                }
274                // New LAPS attributes
275                "msLAPS-Password" => {
276                    info!(
277                        "Your user can read LAPS password on {}: {:?}",
278                        &result_attrs["name"][0].yellow().bold(),
279                        &value[0].yellow().bold()
280                    );
281                    self.properties.haslaps = true;
282                }
283                "msLAPS-EncryptedPassword" => {
284                    info!(
285                        "Your user can read uncrypted LAPS password on {} please check manually to decrypt it!",
286                        &result_attrs["name"][0].yellow().bold()
287                    );
288                    self.properties.haslaps = true;
289                }
290                "msLAPS-PasswordExpirationTime" => {
291                    // LAPS is set, random password for local adminsitrator
292                    self.properties.haslaps = true;
293                }
294                "primaryGroupID" => {
295                    group_id = value[0].to_owned();
296                }
297                "isDeleted" => {
298                    self.is_deleted = true;
299                }
300                "msDS-SupportedEncryptionTypes" => {
301                    self.properties.supportedencryptiontypes = convert_encryption_types(value[0].parse::<i32>().unwrap_or(0));
302                 }
303                _ => {}
304            }
305        }
306
307        // For all, bins attributs
308        for (key, value) in &result_bin {
309            match key.as_str() {
310                "objectSid" => {
311                    // objectSid raw to string
312                    sid = sid_maker(LdapSid::parse(&value[0]).unwrap().1, domain);
313                    self.object_identifier = sid.to_owned();
314
315                    for domain_sid in OBJECT_SID_RE1.captures_iter(&sid) {
316                        self.properties.domainsid = domain_sid[0].to_owned().to_string();
317                    }
318                }
319                "nTSecurityDescriptor" => {
320                    // nTSecurityDescriptor raw to string
321                    // trace!("Parsing nTSecurityDescriptor..");
322                    let relations_ace = parse_ntsecuritydescriptor(
323                        self,
324                        &value[0],
325                        "Computer",
326                        &result_attrs,
327                        &result_bin,
328                        domain,
329                        schema_guid_map,
330                    );
331                    self.aces = relations_ace;
332                }
333                "msDS-AllowedToActOnBehalfOfOtherIdentity" => {
334                    // RBCD (Resource-based constrained)
335                    // msDS-AllowedToActOnBehalfOfOtherIdentity parsing ACEs
336                    let relations_ace = parse_embedded_security_descriptor(
337                        self,
338                        &value[0],
339                        "Computer",
340                        &result_attrs,
341                        &result_bin,
342                        domain,
343                        schema_guid_map,
344                    );
345                    let mut vec_members_allowtoact: Vec<Member> = Vec::new();
346                    let mut allowed_to_act = Member::new();
347                    for delegated in relations_ace {
348                        //trace!("msDS-AllowedToActOnBehalfOfOtherIdentity => ACE: {:?}",delegated);
349                        // delegated["RightName"] == "Owner" => continue
350                        if *delegated.right_name() == "GenericAll" {
351                            *allowed_to_act.object_identifier_mut() = delegated.principal_sid().to_string();
352                            vec_members_allowtoact.push(allowed_to_act.to_owned()); 
353                            continue
354                        }
355                    }
356                    self.allowed_to_act = vec_members_allowtoact;
357                }
358                _ => {}
359            }
360        }
361
362        // primaryGroupID if group_id is set
363        #[allow(irrefutable_let_patterns)]
364        if let id = group_id {
365            if let Some(part1) = SID_PART1_RE1.find(&sid) {
366                self.primary_group_sid = format!("{}{}", part1.as_str(), id);
367            } else {
368                eprintln!("[!] Regex did not match any part of the SID");
369            }
370        }
371
372        // Push DN and SID in HashMap
373        dn_sid.insert(
374            self.properties.distinguishedname.to_string(),
375            self.object_identifier.to_string(),
376
377        );
378        // Push DN and Type
379        sid_type.insert(
380            self.object_identifier.to_string(),
381            "Computer".to_string(),
382        );
383
384        fqdn_sid.insert(
385            self.properties.name.to_string(),
386            self.object_identifier.to_string(),
387        );
388
389        fqdn_ip.insert(
390            self.properties.name.to_string(),
391            String::from(""),
392        );
393
394        // Trace and return Computer struct
395        // trace!("JSON OUTPUT: {:?}",serde_json::to_string(&self).unwrap());
396        Ok(())
397    }
398}
399
400impl LdapObject for Computer {
401    // To JSON
402    fn to_json(&self) -> Value {
403        serde_json::to_value(self).unwrap()
404    }
405
406    // Get values
407    fn get_object_identifier(&self) -> &String {
408        &self.object_identifier
409    }
410    fn get_is_acl_protected(&self) -> &bool {
411        &self.is_acl_protected
412    }
413    fn get_aces(&self) -> &Vec<AceTemplate> {
414        &self.aces
415    }
416    fn get_spntargets(&self) -> &Vec<SPNTarget> {
417        panic!("Not used by current object.");
418    }
419    fn get_allowed_to_delegate(&self) -> &Vec<Member> {
420        &self.allowed_to_delegate
421    }
422    fn get_links(&self) -> &Vec<Link> {
423        panic!("Not used by current object.");
424    }
425    fn get_contained_by(&self) -> &Option<Member> {
426        &self.contained_by
427    }
428    fn get_child_objects(&self) -> &Vec<Member> {
429        panic!("Not used by current object.");
430    }
431    fn get_haslaps(&self) -> &bool {
432        &self.properties.haslaps
433    }
434    
435    // Get mutable values
436    fn get_aces_mut(&mut self) -> &mut Vec<AceTemplate> {
437        &mut self.aces
438    }
439    fn get_spntargets_mut(&mut self) -> &mut Vec<SPNTarget> {
440        panic!("Not used by current object.");
441    }
442    fn get_allowed_to_delegate_mut(&mut self) -> &mut Vec<Member> {
443        &mut self.allowed_to_delegate
444    }
445  
446    // Edit values
447    fn set_is_acl_protected(&mut self, is_acl_protected: bool) {
448        self.is_acl_protected = is_acl_protected;
449        self.properties.isaclprotected = is_acl_protected;
450    }
451    fn set_aces(&mut self, aces: Vec<AceTemplate>) {
452        self.aces = aces;
453    }
454    fn set_spntargets(&mut self, _spn_targets: Vec<SPNTarget>) {
455        // Not used by current object.
456    }
457    fn set_allowed_to_delegate(&mut self, allowed_to_delegate: Vec<Member>) {
458        self.allowed_to_delegate = allowed_to_delegate;
459    }
460    fn set_links(&mut self, _links: Vec<Link>) {
461        // Not used by current object.
462    }
463    fn set_contained_by(&mut self, contained_by: Option<Member>) {
464        self.contained_by = contained_by;
465    }
466    fn set_child_objects(&mut self, _child_objects: Vec<Member>) {
467        // Not used by current object.
468    }
469}
470
471// Computer properties structure
472#[derive(Debug, Clone, Serialize, Deserialize, Default)]
473pub struct ComputerProperties {
474    domain: String,
475    name: String,
476    distinguishedname: String,
477    domainsid: String,
478    isaclprotected: bool,
479    highvalue: bool,
480    samaccountname: String,
481    haslaps: bool,
482    description: Option<String>,
483    whencreated: i64,
484    enabled: bool,
485    unconstraineddelegation: bool,
486    trustedtoauth: bool,  
487    lastlogon: i64,
488    lastlogontimestamp: i64,
489    pwdlastset: i64,
490    passwordnotreqd: bool,
491    pwdneverexpires: bool,
492    serviceprincipalnames: Vec<String>,
493    operatingsystem: String,
494    sidhistory: Vec<String>,
495    supportedencryptiontypes: Vec<String>,
496    #[serde(skip_serializing)]
497    is_dc: bool
498}
499
500impl ComputerProperties {  
501    // Immutable access.
502    pub fn name(&self) -> &String {
503        &self.name
504    }
505    pub fn unconstraineddelegation(&self) -> &bool {
506        &self.unconstraineddelegation
507    }
508    pub fn enabled(&self) -> &bool {
509        &self.enabled
510    }
511    pub fn get_is_dc(&self) -> &bool {
512        &self.is_dc
513    }
514}