
Wonka هي أداة ويندوز رائعة تستخرج تذاكر Kerberos من ذاكرة التخزين المؤقت لهيئة الأمن المحلية (LSA). مثل العثور على تذكرة، ولكن لأغراض البحث الأمني واختبار الاختراق! 🎫
"نحن صانعو الموسيقى، ونحن حالمون بالأحلام." - ويلي وونكا
Wonka هي أداة ويندوز رائعة تستخرج تذاكر Kerberos من ذاكرة التخزين المؤقت لهيئة الأمان المحلية (LSA). مثل العثور على تذكرة، لكن لأغراض البحث الأمني واختبار الاختراق! 🎫
الخيار 1: بناء ملف تنفيذي واحد (موصى به)
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true
الخيار 2: بناء بسيط
dotnet build --configuration Release
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]
تشغيل
.\Wonka.exeبدون وسائط (أو-h) يعرض المساعدة — يجب تمريرdumpأوlistصراحةً للقيام بأي شيء.
تتكيف Wonka مع الصلاحيات التي تعمل بها:
/luidو/serviceمرشحات خاصة بأمرdumpفقط؛ دمجها معlistمرفوض.
# Show help (also shown when run with no arguments)
.\Wonka.exe -h
# Dump every accessible ticket (all sessions if elevated, otherwise just yours)
.\Wonka.exe dump
# Just enumerate who has tickets, without pulling the blobs (admin)
.\Wonka.exe list
# Pull a single krbtgt ticket (TGT) for one logon session
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15
[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3
-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------
في وضع
listيكون الإخراج مطابقاً باستثناء أن سطريTicket b64/EncTypeمحذوفان — تحصل على البيانات الوصفية دون كتلة التذكرة القابلة للاستخراج.
Wonka/
├── Program.cs # CLI parsing + ticket extraction logic
├── Winapi.cs # Windows API definitions
└── Wonka.csproj # Project file
OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf - انتحال هوية SYSTEM (مسار المسؤول)LsaRegisterLogonProcess - تسجيل LSA بصلاحيات مرتفعة (مسار المسؤول)LsaConnectUntrusted - اتصال LSA غير مميز للمستخدم الحالي (مسار المستخدم العادي)LsaEnumerateLogonSessions - تعداد الجلساتLsaCallAuthenticationPackage - التواصل مع Kerberosبصلاحيات مرتفعة (المسؤول):
LsaRegisterLogonProcess)/luid / /service)list)المستخدم العادي:
LsaConnectUntrusted) — لا حاجة لانتحال الهوية{0,0})| المشكلة | الحل |
|---|---|
| "تعذّر انتحال الهوية كـ SYSTEM" | شغّل كمسؤول (أو شغّل كمستخدم عادي لتفريغ تذاكرك فقط) |
| "تعذّر تهيئة LSA" | تحقق من توافق Windows |
| "لا توجد تذاكر" | تأكد من استخدام Kerberos (klist) |
"القليل من الهراء بين الفينة والأخرى يستمتع به أكثر الرجال حكمة."
هذه الأداة للبحث والاختبار الأمني المصرح به فقط. مثل مصنع Wonka، ادخل فقط بإذن! 🏭
استخدم بمسؤولية:
أُنشئت لمحترفي الأمن الذين يحتاجون إلى استخراج تذاكر Kerberos بحلاوة شوكولاتة Wonka. تذكر: القوة العظيمة تأتي مع مسؤولية عظيمة!
"هكذا يلمع العمل الصالح في عالمٍ مُتعَب." 🌟
| الأمر | ماذا يفعل |
|---|
.\Wonka.exe (بدون وسائط) | عرض المساعدة. |
.\Wonka.exe dump | استخراج التذاكر (base64) لكل جلسة يمكن الوصول إليها. |
.\Wonka.exe list | سرد المستخدمين وبيانات التذاكر الوصفية فقط — لا يتم استخراج base64. |
.\Wonka.exe dump /luid:<luid> | تفريغ الجلسة ذات LUID المعطى فقط (سداسي عشري 0x3e7 أو عشري 999). |
.\Wonka.exe dump /service:<name> | تفريغ التذاكر التي يحتوي اسم خادمها على <name> فقط (مثل krbtgt, cifs/host.domain). |
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt | دمج المرشحات لتفريغ تذكرة واحدة. |
.\Wonka.exe -h | عرض المساعدة. |