
PrivKit هو ملف beacon object file بسيط يكتشف ثغرات تصعيد الامتيازات الناتجة عن سوء التهيئة في Windows OS.
مجموعة من ملفات كائنات المنارة (BOFs) لفحص تصعيد الامتيازات المحلية في ويندوز.

PrivKit هي أداة مفتوحة المصدر تمكن فرق الاختراق ومختبرّي الاختراق من تحديد نقاط الضعف الشائعة لتصعيد الامتيازات المحلية في ويندوز بسرعة باستخدام ملفات كائنات المنارة (BOFs) الخاصة بـ Cobalt Strike.
للاستخدام عبر سطر الأوامر والأمثلة، يُرجى الرجوع إلى قسم الاستخدام.
إذا وجدت أي أخطاء، لا تتردد في الإبلاغ عنها. ملاحظاتك ثمينة لتحسين جودة هذا المشروع!
المؤلفون والمساهمون في هذا المشروع غير مسؤولين عن أي استخدام غير قانوني للأداة. هي مخصصة لأغراض تعليمية واختبار أمني مصرح به فقط. المستخدمون مسؤولون عن ضمان الاستخدام القانوني.
شكر خاص لصديقي @nickvourd على كل إسهاماته.
شكر خاص لفريق TrustedSec على مشروعهم الممتاز CS-Situational-Awareness-BOF الذي كان مصدر إلهام لهذه الأداة.
امتنان لفريق Cobalt Strike على توثيقهم الشامل لـ BOF وأمثلتهم.
تم إنشاء PrivKit بـ ❤️ بواسطة @merterpreter.
يقدم PrivKit مجموعة شاملة من فحوصات تصعيد الامتيازات، وتشمل:
PrivKit مكتوب بلغة C ويتم تجميعه كملفات كائنات منارة، مما يجعله متوافقًا مع Cobalt Strike 4.x على أهداف ويندوز.
⚠️ يُرجى التأكد من تثبيت MinGW-w64 على نظامك.
ℹ️ لمنصات لينكس (Ubuntu/Debian) قم بتثبيت الحزمة التالية:
sudo apt update && sudo apt install mingw-w64 -y
ℹ️ لمنصات MacOS قم بتثبيت الحزمة التالية:
brew install mingw-w64
git clone https://github.com/mertdas/PrivKit.git
cd PrivKit
make_all.sh الذي يقوم بتجميع جميع BOFs لكل من x64 و x86:./make_all.sh
Cobalt Strike -> Script Manager -> Load -> PrivCheck.cna
beacon> help
قم بتنفيذ جميع فحوصات تصعيد الامتيازات مرة واحدة:
beacon> PrivCheck
قم بتشغيل فحوصات محددة حسب الحاجة:
beacon> AlwaysInstallElevatedCheck
beacon> AutologonCheck
beacon> CredentialManagerCheck
beacon> HijackablePathCheck
beacon> ModifiableAutorunCheck
beacon> ModifiableSVCCheck
beacon> TokenPrivilegesCheck
beacon> UnquotedSVCPathCheck
beacon> PowerShellHistoryCheck
beacon> UACStatusCheck
beacon> AlwaysInstallElevatedCheck
[*] BOF by @merterpreter && @nickvourd
[*] Checking AlwaysInstallElevated privilege escalation vulnerability...
=== AlwaysInstallElevated Check ===
[*] HKCU\...\Installer\AlwaysInstallElevated = 1
[*] HKLM\...\Installer\AlwaysInstallElevated = 1
[+] VULNERABLE: AlwaysInstallElevated is set in both HKCU and HKLM
beacon> UACStatusCheck
[*] BOF by @merterpreter && @nickvourd
[*] Checking UAC status, integrity level, and admin membership...
=== UAC Status Check ===
[11/27 15:08:08] [+] received output:
[*] UAC Enabled (EnableLUA): Yes
[11/27 15:08:08] [+] received output:
[*] ConsentPromptBehaviorAdmin: 5
[11/27 15:08:08] [+] received output:
(Prompt for consent for non-Windows binaries)
[11/27 15:08:08] [+] received output:
[*] PromptOnSecureDesktop: Yes
[11/27 15:08:08] [+] received output:
[11/27 15:08:08] [+] received output:
[*] Integrity Level:
[11/27 15:08:08] [+] received output:
Medium
[11/27 15:08:08] [+] received output:
[*] Local Admin Group Member: Yes
[11/27 15:08:08] [+] received output:
[*] Summary:
[11/27 15:08:08] [+] received output:
[+] User is local admin but NOT elevated (UAC filtered token)
[11/27 15:08:08] [+] received output:
[+] UAC bypass may be possible
| الفحص | الوصف |
|---|
| AlwaysInstallElevatedCheck | يتحقق من سوء تكوين AlwaysInstallElevated في HKCU و HKLM |
| AutologonCheck | يسرد بيانات اعتماد تسجيل الدخول التلقائي المخزنة في سجل Winlogon |
| CredentialManagerCheck | يسحب بيانات الاعتماد من مدير بيانات اعتماد ويندوز |
| HijackablePathCheck | يحدد الدلائل القابلة للكتابة في مسار PATH النظام |
| ModifiableAutorunCheck | يعثر على ملفات التشغيل التلقائي القابلة للكتابة في مفاتيح Run/RunOnce |
| ModifiableSVCCheck | يعثر على الخدمات ذات الأذونات القابلة للتعديل (DACL) |
| TokenPrivilegesCheck | يسرد امتيازات رمز العملية الحالية |
| UnquotedSVCPathCheck | يكتشف مسارات الخدمات غير المقتبسة التي تحتوي على مسافات |
| PowerShellHistoryCheck | يتحقق من ملف سجل PSReadLine لـ PowerShell |
| UACStatusCheck | يتحقق من حالة UAC ومستوى التكامل وعضوية مجموعة المسؤولين |