
Wonka ist ein süßes Windows-Tool, das Kerberos-Tickets aus dem Local Security Authority (LSA)-Cache extrahiert. Wie das Finden eines Tickets, aber für Sicherheitsforschung und Penetrationstests! 🎫
„Wir sind die Musikmacher, und wir sind die Träumer der Träume.“ – Willy Wonka
Wonka ist ein süßes Windows-Tool, das Kerberos-Tickets aus dem Local Security Authority (LSA)-Cache extrahiert. Wie das Finden eines Tickets, aber für Sicherheitsforschung und Penetrationstests! 🎫
Option 1: Einzelne ausführbare Datei erstellen (empfohlen)
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true
Option 2: Einfaches Erstellen
dotnet build --configuration Release
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]
Wird
.\Wonka.exeohne Argumente (oder-h) ausgeführt, wird die Hilfe angezeigt — Sie müssen explizitdumpoderlistübergeben, um etwas zu tun.
Wonka passt sich den Rechten an, mit denen es ausgeführt wird:
/luidund/servicesind Nur-Dump-Filter; eine Kombination mitlistwird abgelehnt.
# Show help (also shown when run with no arguments)
.\Wonka.exe -h
# Dump every accessible ticket (all sessions if elevated, otherwise just yours)
.\Wonka.exe dump
# Just enumerate who has tickets, without pulling the blobs (admin)
.\Wonka.exe list
# Pull a single krbtgt ticket (TGT) for one logon session
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15
[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3
-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------
Im
list-Modus ist die Ausgabe identisch, außer dass die ZeilenTicket b64/EncTypeweggelassen werden — Sie erhalten die Metadaten ohne den extrahierbaren Ticket-Blob.
Wonka/
├── Program.cs # CLI parsing + ticket extraction logic
├── Winapi.cs # Windows API definitions
└── Wonka.csproj # Project file
OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf – SYSTEM-Impersonation (Admin-Pfad)LsaRegisterLogonProcess – Privilegierte LSA-Registrierung (Admin-Pfad)LsaConnectUntrusted – Nicht privilegierte LSA-Verbindung für den aktuellen Benutzer (Standardbenutzer-Pfad)LsaEnumerateLogonSessions – SitzungsaufzählungLsaCallAuthenticationPackage – Kerberos-KommunikationMit erhöhten Rechten (Administrator):
LsaRegisterLogonProcess)/luid / /service passen)list-Modus)Standardbenutzer:
LsaConnectUntrusted) – keine Impersonation erforderlich{0,0})| Problem | Lösung |
|---|---|
| „Konnte nicht als SYSTEM impersonieren“ | Führen Sie als Administrator aus (oder als Standardbenutzer, um nur Ihre eigenen Tickets zu dumpen) |
| „Konnte LSA nicht initialisieren“ | Überprüfen Sie die Windows-Kompatibilität |
| „Keine Tickets gefunden“ | Stellen Sie sicher, dass Kerberos verwendet wird (klist) |
„Ein bisschen Unsinn hin und wieder wird von den weisesten Männern genossen.“
Dieses Tool ist nur für autorisierte Sicherheitsforschung und -tests bestimmt. Wie Wonkas Fabrik, nur mit Erlaubnis eintreten! 🏭
Verantwortungsvoll nutzen:
Erstellt für Sicherheitsexperten, die Kerberos-Tickets so süß wie Wonkas Schokolade extrahieren müssen. Denken Sie daran: Mit großer Macht kommt große Verantwortung!
„So leuchtet eine gute Tat in einer müden Welt.“ 🌟
| Befehl | Beschreibung |
|---|
.\Wonka.exe (keine Argumente) | Hilfe anzeigen. |
.\Wonka.exe dump | Tickets (base64) für jede zugängliche Sitzung extrahieren. |
.\Wonka.exe list | Benutzer und nur Ticket-Metadaten auflisten — es wird kein base64 extrahiert. |
.\Wonka.exe dump /luid:<luid> | Nur die Sitzung mit der angegebenen LUID dumpen (hex 0x3e7 oder dezimal 999). |
.\Wonka.exe dump /service:<name> | Nur Tickets dumpen, deren Servername <name> enthält (z.B. krbtgt, cifs/host.domain). |
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt | Filter kombinieren, um ein einzelnes Ticket zu dumpen. |
.\Wonka.exe -h | Hilfe anzeigen. |