
Identifiziert zwischengespeicherte Windows-Installer-MSI-Pakete und ruft passende Dateien ab, um lokale Privilege-Escalation-Schwachstellen durch MSI-Reparaturangriffe zu untersuchen.
Windows speichert MSI-Dateien unter C:\Windows\Installer\ mit zufälligen Dateinamen aus Buchstaben und Zahlen, gefolgt von der Erweiterung ".msi". Dieses Tool erleichtert es Red-Team-Operatoren und Sicherheitsteams, herauszufinden, welche MSI-Dateien zu welcher Software gehören, und ermöglicht ihnen, die jeweilige Datei herunterzuladen, um lokale Privilege-Escalation-Schwachstellen durch MSI-Reparaturen zu untersuchen. Weitere Informationen zu MSI-Reparatur-Schwachstellen findest du unter Eskalation von Privilegien über Windows-Installer von Drittanbietern.
Autor: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Ein Aggressor-Skript ist enthalten. Importiere es in Cobalt Strike und führe msi_search aus. Alternativ kannst du das PowerShell-Skript msi_search.ps1 ausführen.
