E-LDA
ldapsearch
Cliente de línea de comandos estándar de OpenLDAP para consultar y enumerar directorios LDAP, incluido Active Directory.
Sitio oficialVolver al catálogo
RESUMEN
ldapsearch es el cliente de línea de comandos de referencia incluido con OpenLDAP (openldap.org): abre una conexión a cualquier directorio que hable LDAP — incluido un controlador de dominio Active Directory de Windows, que habla LDAP sobre su esquema específico de AD — y ejecuta un filtro de búsqueda y un DN base arbitrarios, devolviendo las entradas y atributos coincidentes en texto plano.
Al ser un envoltorio delgado y scripteable sobre el propio protocolo LDAP, se usa a menudo para verificar exactamente qué expone un directorio a un bind anónimo o de bajo privilegio antes de apuntar una herramienta de enumeración AD más pesada (como el colector de BloodHound o el módulo LDAP de crackmapexec) al mismo servicio.
CASOS DE USO
Casos de uso en un engagement
- 01
Probar si un bind LDAP anónimo contra un controlador de dominio devuelve datos del directorio.
- 02
Extraer el DN base, los naming contexts y detalles de esquema de un directorio LDAP desconocido.
- 03
Enumerar usuarios, grupos u objetos de equipo específicos con un filtro de búsqueda dirigido.
- 04
Scriptear una exportación masiva de atributos del directorio para análisis offline o para alimentar otra herramienta.
PRIMEROS PASOS
Cuando un controlador de dominio o servicio LDAP es alcanzable, para enumerar objetos del directorio directamente con una consulta cruda antes de recurrir a una herramienta AD más pesada.
- Confirma que la enumeración LDAP (TCP 389/636) contra este controlador de dominio está en alcance.
- Intenta primero un bind anónimo para ver el DN base y cualquier naming context expuesto.
- Si el bind anónimo es rechazado y hay credenciales en alcance, reintenta con una cuenta de bajo privilegio.
- Ejecuta un filtro de búsqueda dirigido (por ejemplo para objetos de usuario) contra el DN base confirmado.
- Guarda la salida para cruzarla con otras herramientas de enumeración AD.
ldapsearch -x -H ldap://10.10.10.10 -b "dc=target,dc=local" "(objectClass=user)"ANTES DE USARLA
Qué revisar antes de lanzarla
Los binds LDAP anónimos están deshabilitados por defecto en Active Directory moderno y en muchos despliegues de OpenLDAP endurecidos, así que un bind rechazado es un resultado común y esperado, no un fallo de la herramienta.
Las consultas LDAP contra un controlador de dominio quedan registradas y pueden correlacionarse con otra actividad de reconocimiento por un SOC que monitoree.
LDAP sin cifrar (puerto 389, sin STARTTLS) envía cualquier credencial de bind en claro por la red — prioriza LDAPS/StartTLS siempre que autentiques con credenciales reales.