Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
msiscan — Scan-Tool zur Identifizierung von Problemen mit lokaler Rechteausweitung in verwundbaren MSI-Installern | Kitploit
Tools/GitHubGitHub/sec-consult/msiscan
Privilege EscalationStatische AnalyseSchwachstellenanalyseKonfigurationsprüfungPenetrationstests
GitHubsec-consult/msiscan

msiscan

Scan-Tool zur Identifizierung von Problemen mit lokaler Rechteausweitung in verwundbaren MSI-Installern

Repository anzeigen
1281812vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MSI Analyzer

Dieses Python-Skript für Linux kann Microsoft Windows *.msi-Installationsdateien analysieren und auf potenzielle Schwachstellen hinweisen. Es wurde von Michael Baer (@derbaer0) im SEC Consult Vulnerability Lab entwickelt.

Derzeit ist es hauptsächlich für eine lokale Privilege Escalation geeignet, die auch in unserem Blogbeitrag beschrieben wird: https://r.sec-consult.com/msi.

Microsoft hat CVE-2024-38014 zugewiesen und außerdem einen Patch für diese Schwachstelle am Patchday im September 2024 bereitgestellt: https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-38014.

Das Skript kann auch verwendet werden, um einen Überblick über einen Installer zu erhalten und potenzielle Schwachstellen zu identifizieren.

Bitte beachten

  • Dieses Skript ist Work in Progress.
  • Es ist nicht perfekt, deckt aber hoffentlich viele Installer korrekt ab. Bitte erstellen Sie ein GitHub-Issue, falls Sie einen mit einer falschen Bewertung finden.
    • falsch-negative Ergebnisse (wenn die Konsolenanwendung nur indirekt vom Installer gestartet wird)
    • „falsch-positive“ Ergebnisse (gleiche Aktionen werden bedingt ausgeführt. Das Skript zeigt die Bedingung an, wertet sie aber nicht aus)
  • Dieses Skript ist NICHT gegen bösartige Installer abgesichert.

Installation

Sie benötigen einige Python-Pakete. sqlite3, termcolor, vielleicht weitere. Ansonsten ist keine Installation erforderlich. Führen Sie das Skript einfach aus dem Hauptverzeichnis aus.

Installieren Sie das (apt-)Paket msitools. Es enthält msiinfo und msiextract, die ebenfalls benötigt werden.

sudo apt install msitools

Das SetOpLock-Binary, das zum Ausnutzen der Schwachstelle hilfreich ist, finden Sie hier: https://github.com/googleprojectzero/symboliclink-testing-tools/tree/main/SetOpLock

Verwendung

  • python msiscan.py <Installer>
  • Oder wenn Sie ein ganzes Verzeichnis prüfen möchten: ./runall.sh <directory>

Durchsuchen Sie nun das Ergebnis nach ungewöhnlichen Farben (Rot) für schnelle Erfolge. Hinweis: Wenn etwas rot ist, reparieren Sie es mit ProcMon und gehen Sie manuell vor.

Es werden Fehler auftreten. Ignorieren Sie sie einfach. Die Analyse versucht, wenn möglich, fortzufahren.

Wenn Sie zu Beginn eine rote Zeile Repairmode disabled ... sehen, können Sie die Reparaturfunktion nicht auslösen.

Nun ein paar Erklärungen, um die Ausgabe zu verstehen, falls Sie Zeit in eine tiefere Analyse investieren möchten:

example

  • Rating Meine Einschätzung, wie wahrscheinlich es ausnutzbar ist. Dies definiert auch die Farbe.
  • Difficulty Meine Einschätzung, wie viel Aufwand es erfordert, eine Schwachstelle zu finden. Z. B. HARD = Binary-Reversing.
  • Grüne Zeile „Action only invoked upon“: Diese Aktion wird nur ausgeführt, wenn die Bedingung wahr ist. Z. B. wird „Not Installed“ nur ausgeführt, wenn die Software noch nicht installiert ist, also während der Installation, aber nicht bei der Reparatur. Sie haben Pech, es sei denn, Sie können die Installation erzwingen. (Anmerkung: Es scheint manchmal, als würden diese Bedingungen nicht ganz der Realität entsprechen. Aber ich konnte das bisher nicht herausfinden.)
  • Orange: Es gibt Skriptcode. Wenn Sie etwas Zeit haben, suchen Sie dort nach verdächtigen Aktionen. Oder nach dem Aufruf von Binärdateien (CreateObject ("WScript.Shell")).
  • Blau: Methode aus dem WiX-Toolset. Wahrscheinlich sicher (sollte jedoch differenziert und weiter untersucht werden).
  • Cyan: Die häufigste Farbe. Normalerweise rufen sie GUI-Programme oder DLL-Funktionen auf. Hier ist kein schneller Erfolg zu erwarten.

Was kommt als Nächstes?

Ich glaube, aus Installationspaketen lässt sich noch viel herausholen. Zum Beispiel könnten Berechtigungen von Ordnern und Diensten, die installiert werden, schnell weitere LPE-Vektoren identifizieren.

Tool herunterladen