
Finden Sie bestimmte Benutzer im Active Directory über ihren Benutzernamen und ihre Anmelde-IP-Adresse.
Häufig geht es bei einem Red Team Engagement um mehr als nur die Erlangung von Domain Admin. Manche Kunden möchten sehen, ob bestimmte Benutzer in der Domäne kompromittiert werden können, zum Beispiel der CEO.
SharpSniper ist ein einfaches Tool, um die IP-Adresse dieser Benutzer zu finden, sodass Sie deren Rechner angreifen können.
Es setzt voraus, dass Sie Berechtigungen zum Lesen von Protokollen auf Domänencontrollern haben.
Zuerst fragt es eine Liste von Domänencontrollern ab und sucht dann nach Anmeldeereignissen auf einem der DCs für den gesuchten Benutzer und liest anschließend die aktuellste DHCP-zugewiesene Anmelde-IP-Adresse.
Hinweis: Der Build kann bei Bedarf auch auf .NET Framework v3.5 abzielen.
cmd.exe (Anmeldeinformationen angeben)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (Aktuelles Authentifizierungstoken, z. B. Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Anmeldeinformationen angeben)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Beacon-Token)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo