تاتر
تاتر هو تطبيق باورشيل لاستغلال "البطاطا الساخنة" لرفع الصلاحيات في ويندوز.
الإسناد
كل الفضل يعود إلى @breenmachine، @foxglovesec، Google Project Zero، وأي شخص آخر ساعد في تفصيل تفاصيل هذا الاستغلال.
ضمن
الوظائف
Invoke-Tater
المُعامِلات
- IP - تحديد عنوان IP محلي معين. سيتم اختيار عنوان IP تلقائياً إذا لم يتم استخدام هذه المعلمة.
- SpooferIP - تحديد عنوان IP للتزييف عبر NBNS. هذا ضروري عند استخدام جهازين لتجاوز اشغال المنفذ 80 على الهدف المراد رفع صلاحياته.
- Command - الأمر المراد تنفيذه باعتبار SYSTEM على المضيف المحلي. استخدم هروبات الأحرف في باورشيل عند الحاجة.
- NBNS - الافتراضي = مفعّل: (Y/N) تفعيل/تعطيل التزييف القسري عبر NBNS.
- NBNSLimit - الافتراضي = مفعّل: (Y/N) تفعيل/تعطيل تقييد التزييف القسري عبر NBNS لإيقاف التزييف أثناء حل اسم المضيف بشكل صحيح.
- ExhaustUDP - الافتراضي = معطّل: (Y/N) تفعيل/تعطيل استنفاذ منافذ UDP لإجبار جميع استعلامات DNS على الفشل من أجل الرجوع إلى تحليل NBNS.
- HTTPPort - الافتراضي = 80: تحديد منفذ TCP لمستمع HTTP واستجابة إعادة التوجيه.
- Hostname - الافتراضي = WPAD: اسم المضيف المراد تزييفه. قد يكون WPAD.DOMAIN.TLD مطلوباً في Windows Server 2008.
- WPADDirectHosts - قائمة مفصولة بفواصل من المضيفين المراد إدراجهم كمباشرين في ملف wpad.dat. لاحظ أن localhost مدرج دائماً كمباشر.
- WPADPort - الافتراضي = 80: تحديد منفذ خادم الوكيل المراد تضمينه في ملف wpad.dat.
- Trigger - الافتراضي = 1: نوع المشغل لاستخدامه لتشغيل ترحيل HTTP إلى SMB. 0 = لا شيء، 1 = تحديث توقيع Windows Defender، 2 = Webclient/Scheduled Task في Windows 10
- TaskDelete - الافتراضي = مفعّل: (Y/N) تفعيل/تعطيل حذف المهمة المجدولة للمشغل 2. إذا كان مفعّلاً، ستتم إضافة سلسلة عشوائية إلى اسم المهمة لتجنب الفشل بعد عدة عمليات تشغيل للمشغل 2.
- Taskname - الافتراضي = Tater: اسم المهمة المجدولة لاستخدامها مع المشغل 2. إذا لاحظت أن تاتر لا يعمل بعد عدة عمليات تشغيل للمشغل 2، حاول تغيير اسم المهمة.
- RunTime - الافتراضي = غير محدود: (عدد صحيح) ضبط مدة التشغيل بالدقائق.
- ConsoleOutput - الافتراضي = معطّل: (Y/N) تفعيل/تعطيل إخراج وحدة التحكم في الوقت الفعلي. إذا كنت تستخدم هذا الخيار عبر غلاف، اختبر للتأكد من أنه لا يعطل الغلاف.
- StatusOutput - الافتراضي = مفعّل: (Y/N) تفعيل/تعطيل رسائل بدء التشغيل.
- ShowHelp - الافتراضي = مفعّل: (Y/N) تفعيل/تعطيل رسائل المساعدة عند بدء التشغيل.
- Tool - الافتراضي = 0: (0,1,2) تفعيل/تعطيل الميزات للعمل بشكل أفضل عبر أدوات خارجية مثل Interactive Powershell Sessions من Metasploit و Empire. 0 = لا شيء، 1 = Metasploit، 2 = Empire
Stop-Tater
- وظيفة لإيقاف Invoke-Tater يدوياً.
الاستخدام
أمثلة
-
مثال أساسي للمشغل 1
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
مثال أساسي للمشغل 2
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
إعداد نظامين لتجاوز اشغال المنفذ 80 على الهدف المراد رفع صلاحياته
نظام WPAD - 192.168.10.100 - هذا النظام سيخدم فقط ملف wpad.dat الذي سيوجه حركة HTTP على الهدف إلى منفذ HTTP غير 80
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
الهدف المراد رفع صلاحياته - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
لقطات الشاشة
ويندوز 7 باستخدام المشغل 1 (NBNS WPAD Bruteforce + تحديثات توقيع Windows Defender)

ويندوز 10 باستخدام المشغل 2 (خدمة WebClient + مهمة مجدولة)

ويندوز 7 باستخدام المشغل 1 واستنفاذ منافذ UDP
