Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Wonka — Wonka ist ein süßes Windows-Tool, das Kerberos-Tickets aus dem Local Security Authority (LSA)-Cache extrahiert. Wie das Finden eines Tickets, aber für Sicherheitsforschung und Penetrationstests! 🎫 | Kitploit
Tools/GitHubGitHub/shac0x/wonka
Privilege EscalationAufklärungInformationsbeschaffungPost-ExploitationPenetrationstestsAuthentifizierung
GitHubshac0x/wonka

Wonka

Wonka ist ein süßes Windows-Tool, das Kerberos-Tickets aus dem Local Security Authority (LSA)-Cache extrahiert. Wie das Finden eines Tickets, aber für Sicherheitsforschung und Penetrationstests! 🎫

Repository anzeigen
17519vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Wonka 🍫

Wonka Logo

„Wir sind die Musikmacher, und wir sind die Träumer der Träume.“ – Willy Wonka

Wonka ist ein süßes Windows-Tool, das Kerberos-Tickets aus dem Local Security Authority (LSA)-Cache extrahiert. Wie das Finden eines Tickets, aber für Sicherheitsforschung und Penetrationstests! 🎫


✨ Funktionen

  • 🔐 System-Impersonation – Wird automatisch zu SYSTEM, um auf LSA zuzugreifen (wenn mit erhöhten Rechten ausgeführt)
  • 👤 Rechtebewusst – Standardbenutzer extrahieren nur ihre eigene Sitzung über eine nicht vertrauenswürdige LSA-Verbindung; keine SYSTEM-Impersonation erforderlich
  • 📋 Sitzungserkennung – Findet alle aktiven Anmeldesitzungen
  • 🗂️ Listenmodus – Nur Benutzer und Ticket-Metadaten auflisten, ohne die base64-Blobs zu extrahieren
  • 🎯 Einzelticket-Dump – Ein Ticket nach LUID und/oder Dienstname anvisieren
  • 🎟️ Ticket-Extraktion – Ruft detaillierte Kerberos-Ticketinformationen ab
  • 📦 Base64-Ausgabe – Gebrauchsfertiges Ticketformat

🚀 Schnellstart

Voraussetzungen

  • Windows-Rechner
  • Administratorrechte für das Dumpen aller Sitzungen (ein Standardbenutzer kann dennoch seine eigenen Tickets dumpen)
  • .NET 8.0+ (zum Erstellen)

Installation

Option 1: Einzelne ausführbare Datei erstellen (empfohlen)

root@kitploit:~
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true

Option 2: Einfaches Erstellen

root@kitploit:~
dotnet build --configuration Release

Verwendung

root@kitploit:~
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]

Wird .\Wonka.exe ohne Argumente (oder -h) ausgeführt, wird die Hilfe angezeigt — Sie müssen explizit dump oder list übergeben, um etwas zu tun.

Wonka passt sich den Rechten an, mit denen es ausgeführt wird:

  • Administrator → verarbeitet jede Anmeldesitzung auf dem Host.
  • Standardbenutzer → verarbeitet nur die Tickets des aktuellen Benutzers (nicht vertrauenswürdige LSA-Verbindung, keine SYSTEM-Impersonation).

Modi und Optionen

/luid und /service sind Nur-Dump-Filter; eine Kombination mit list wird abgelehnt.

Beispiele

root@kitploit:~
# Show help (also shown when run with no arguments)
.\Wonka.exe -h

# Dump every accessible ticket (all sessions if elevated, otherwise just yours)
.\Wonka.exe dump

# Just enumerate who has tickets, without pulling the blobs (admin)
.\Wonka.exe list

# Pull a single krbtgt ticket (TGT) for one logon session
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt

📖 Beispielausgabe

root@kitploit:~
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15

[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3

-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------

Im list-Modus ist die Ausgabe identisch, außer dass die Zeilen Ticket b64 / EncType weggelassen werden — Sie erhalten die Metadaten ohne den extrahierbaren Ticket-Blob.

🏗️ Projektstruktur

root@kitploit:~
Wonka/
├── Program.cs      # CLI parsing + ticket extraction logic
├── Winapi.cs       # Windows API definitions
└── Wonka.csproj    # Project file

🔧 Technische Details

Verwendete Kern-APIs

  • OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf – SYSTEM-Impersonation (Admin-Pfad)
  • LsaRegisterLogonProcess – Privilegierte LSA-Registrierung (Admin-Pfad)
  • LsaConnectUntrusted – Nicht privilegierte LSA-Verbindung für den aktuellen Benutzer (Standardbenutzer-Pfad)
  • LsaEnumerateLogonSessions – Sitzungsaufzählung
  • LsaCallAuthenticationPackage – Kerberos-Kommunikation

Funktionsweise

Mit erhöhten Rechten (Administrator):

  1. Impersoniert SYSTEM über das winlogon-Prozesstoken
  2. Registriert sich bei der Local Security Authority (LsaRegisterLogonProcess)
  3. Zählt alle Anmeldesitzungen auf
  4. Extrahiert Kerberos-Tickets aus jeder Sitzung (oder nur solche, die auf /luid / /service passen)
  5. Gibt Tickets im Base64-Format aus (oder nur Metadaten im list-Modus)

Standardbenutzer:

  1. Öffnet eine nicht vertrauenswürdige LSA-Verbindung (LsaConnectUntrusted) – keine Impersonation erforderlich
  2. Fragt die eigene Anmeldesitzung des Aufrufers ab (LUID {0,0})
  3. Extrahiert die Kerberos-Tickets des aktuellen Benutzers

🛠️ Fehlerbehebung

ProblemLösung
„Konnte nicht als SYSTEM impersonieren“Führen Sie als Administrator aus (oder als Standardbenutzer, um nur Ihre eigenen Tickets zu dumpen)
„Konnte LSA nicht initialisieren“Überprüfen Sie die Windows-Kompatibilität
„Keine Tickets gefunden“Stellen Sie sicher, dass Kerberos verwendet wird (klist)

⚠️ Rechtlicher Hinweis

„Ein bisschen Unsinn hin und wieder wird von den weisesten Männern genossen.“

Dieses Tool ist nur für autorisierte Sicherheitsforschung und -tests bestimmt. Wie Wonkas Fabrik, nur mit Erlaubnis eintreten! 🏭

Verantwortungsvoll nutzen:

  • ✅ Sicherheitsforschung und -bildung
  • ✅ Autorisierte Penetrationstests
  • ✅ Systemadministration
  • ❌ Unbefugter Zugriff auf Systeme

🍫 Über

Erstellt für Sicherheitsexperten, die Kerberos-Tickets so süß wie Wonkas Schokolade extrahieren müssen. Denken Sie daran: Mit großer Macht kommt große Verantwortung!


„So leuchtet eine gute Tat in einer müden Welt.“ 🌟

Tool herunterladen
BefehlBeschreibung
.\Wonka.exe (keine Argumente)Hilfe anzeigen.
.\Wonka.exe dumpTickets (base64) für jede zugängliche Sitzung extrahieren.
.\Wonka.exe listBenutzer und nur Ticket-Metadaten auflisten — es wird kein base64 extrahiert.
.\Wonka.exe dump /luid:<luid>Nur die Sitzung mit der angegebenen LUID dumpen (hex 0x3e7 oder dezimal 999).
.\Wonka.exe dump /service:<name>Nur Tickets dumpen, deren Servername <name> enthält (z.B. krbtgt, cifs/host.domain).
.\Wonka.exe dump /luid:0x3e7 /service:krbtgtFilter kombinieren, um ein einzelnes Ticket zu dumpen.
.\Wonka.exe -hHilfe anzeigen.