Tater
Tater es una implementación en PowerShell del exploit de escalada de privilegios Hot Potato de Windows.
Créditos
Todo el crédito va para @breenmachine, @foxglovesec, Google Project Zero y cualquier otra persona que ayudó a resolver los detalles de este exploit.
Incluido en
Funciones
Invoke-Tater
- La función principal de Tater.
Parámetros
- IP - Especifica una dirección IP local concreta. Se seleccionará una IP automáticamente si no se usa este parámetro.
- SpooferIP - Especifica una dirección IP para el suplantamiento NBNS. Es necesario cuando se usan dos equipos para sortear el puerto 80 ocupado en el objetivo de escalada de privilegios.
- Command - Comando a ejecutar como SYSTEM en el equipo local. Usa escapes de caracteres de PowerShell cuando sea necesario.
- NBNS - Predeterminado = Habilitado: (S/N) Habilita/Deshabilita el suplantamiento por fuerza bruta NBNS.
- NBNSLimit - Predeterminado = Habilitado: (S/N) Habilita/Deshabilita la limitación del suplantador por fuerza bruta NBNS para detener el suplantamiento NBNS mientras el nombre de host se resuelve correctamente.
- ExhaustUDP - Predeterminado = Deshabilitado: (S/N) Habilita/Deshabilita el agotamiento de puertos UDP para forzar que todas las consultas DNS fallen y así recurrir a la resolución NBNS.
- HTTPPort - Predeterminado = 80: Especifica un puerto TCP para el listener HTTP y la respuesta de redirección.
- Hostname - Predeterminado = WPAD: Nombre de host a suplantar. WPAD.DOMINIO.TLD puede ser necesario en Windows Server 2008.
- WPADDirectHosts - Lista separada por comas de hosts que se enumerarán como directos en el archivo wpad.dat. Ten en cuenta que localhost siempre aparece como directo.
- WPADPort - Predeterminado = 80: Especifica un puerto de servidor proxy para incluir en el archivo wpad.dat.
- Trigger - Predeterminado = 1: Tipo de disparador a usar para desencadenar el relé HTTP a SMB. 0 = Ninguno, 1 = Actualización de firmas de Windows Defender, 2 = Webclient/Tarea programada de Windows 10.
- TaskDelete - Predeterminado = Habilitado: (S/N) Habilita/Deshabilita la eliminación de la tarea programada para el disparador 2. Si está habilitado, se agregará una cadena aleatoria al nombre de la tarea para evitar fallos tras múltiples ejecuciones del disparador 2.
- Taskname - Predeterminado = Tater: Nombre de la tarea programada para usar con el disparador 2. Si observas que Tater no funciona después de varias ejecuciones del disparador 2, prueba a cambiar el nombre de la tarea.
- RunTime - Predeterminado = Ilimitado: (Entero) Establece la duración de la ejecución en minutos.
- ConsoleOutput - Predeterminado = Deshabilitado: (S/N) Habilita/Deshabilita la salida de consola en tiempo real. Si usas esta opción a través de una shell, pruébala para asegurarte de que no bloquee la shell.
- StatusOutput - Predeterminado = Habilitado: (S/N) Habilita/Deshabilita los mensajes de inicio.
- ShowHelp - Predeterminado = Habilitado: (S/N) Habilita/Deshabilita los mensajes de ayuda al inicio.
- Tool - Predeterminado = 0: (0,1,2) Habilita/Deshabilita funciones para un mejor funcionamiento a través de herramientas externas como las sesiones interactivas de PowerShell de Metasploit y Empire. 0 = Ninguno, 1 = Metasploit, 2 = Empire
Stop-Tater
- Función para detener Invoke-Tater manualmente.
Uso
Ejemplos
-
Ejemplo básico con disparador 1
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Ejemplo básico con disparador 2
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Configuración de dos equipos para sortear el puerto 80 ocupado en el objetivo de escalada de privilegios
Sistema WPAD - 192.168.10.100 - este sistema simplemente servirá un archivo wpad.dat que dirigirá el tráfico HTTP en el objetivo de escalada al puerto HTTP no 80
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
Objetivo de escalada de privilegios - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
Capturas de pantalla
Windows 7 usando disparador 1 (Fuerza bruta NBNS WPAD + Actualizaciones de firmas de Windows Defender)

Windows 10 usando disparador 2 (Servicio WebClient + Tarea programada)

Windows 7 usando disparador 1 y agotamiento de puertos UDP
