
البحث عن مستخدمين محددين في Active Directory عبر اسم المستخدم وعنوان IP الخاص بتسجيل الدخول
غالبًا ما يكون اختبار الفريق الأحمر أكثر من مجرد الحصول على صلاحية Domain Admin. قد يرغب بعض العملاء في معرفة ما إذا كان يمكن اختراق مستخدمين محددين في المجال، مثل الرئيس التنفيذي.
SharpSniper هي أداة بسيطة للعثور على عنوان IP لهؤلاء المستخدمين حتى تتمكن من استهداف جهازهم.
تتطلب أن تكون لديك صلاحيات لقراءة السجلات على وحدات تحكم المجال.
أولاً، تستعلم عن وحدات تحكم المجال وتصنع قائمة بها، ثم تبحث عن أحداث تسجيل الدخول على أي من وحدات التحكم للمستخدم الذي تبحث عنه، ثم تقرأ أحدث عنوان IP لتسجيل الدخول المخصص بواسطة DHCP.
ملاحظة: يمكن أيضًا استهداف الإصدار .net framework v3.5 إذا لزم الأمر.
cmd.exe (تقديم بيانات الاعتماد)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (رمز المصادقة الحالي مثل Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (تقديم بيانات الاعتماد)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (رمز Beacon)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo