
Les outils ici proviennent de différentes sources. Le dépôt est généralement sous licence WTFPL, mais certains contenus peuvent ne pas l'être (par ex. sysinternals). "pes" signifie "PE Scambled". C'est parfois utile.
Windows 2000 / XP SP1 MS05-039 Débordement du service Plug and Play Microsoft, fonctionne aussi avec SSDP http://www.rapid7.com/db/modules/exploit/windows/smb/ms05_039_pnp
Windows XP/NT (avant SP2) MS03-026 Débordement de l'interface RPC DCOM Microsoft (kaht2.zip) http://www.securityfocus.com/bid/8205/exploit
Windows XP (SP2 et SP3) (peut aussi être utilisé pour l'élévation de privilèges) MS08-067 Exploit de vulnérabilité de débordement de pile distant (srvscv) https://www.exploit-db.com/exploits/7104/
Windows 7 et Server 2008 R2 (x64) Tous les Service Packs MS17-010 alias "Eternal Blue" https://github.com/RiskSense-Ops/MS17-010
Windows Server 2016 (DoS, peut conduire à une exécution) Vidéo "Fuzzing SMB" montrant le crash : https://www.youtube.com/watch?v=yDae5-lIQb8
D'abord, si vous avez meterpreter, il peut être bon d'essayer "getsystem".
Élévation de privilèges pour Windows XP SP2 et avant Cela peut exploiter des services vulnérables. http://seclists.org/fulldisclosure/2006/Feb/231 Exemple : srvcheck3.exe -m upnphost -H 127.0.0.1 -c "cmd.exe /c c:\Inetpub\wwwroot\shell.exe"
Élévation de privilèges pour Microsoft Windows NT/2000/XP/2003/Vista/2008/7 MS10-015 / CVE-2010-0232 / https://www.exploit-db.com/exploits/11199/
Windows XP/2003 MS11-080 → Exploit d'élévation de privilèges local Afd.sys https://www.exploit-db.com/exploits/18176/
Windows Vista/7 CVE: 2010-4398 Élévation de privilèges (contournement UAC) http://www.securityfocus.com/bid/45045/exploit
Windows 8.1 (et avant) MS14-058 → Élévation de privilèges TrackPopupMenu https://www.exploit-db.com/exploits/37064/
Windows 8.1 (et avant) MS15-051 Vulnérabilité LPE Win32k utilisée dans l'attaque APT "taihou32" https://www.exploit-db.com/exploits/37049/
Windows 10 (et avant) Hot Potato (usurpation nbns + wpad + smb ntlm) http://foxglovesecurity.com/2016/01/16/hot-potato/
Windows 10 (et avant) Exploitation basée sur un lien/URL des hashs NetNTLM. Par ex. envoyer un fichier de lien par email ou le déposer sur un partage de fichiers. Technique présentée ici : https://www.youtube.com/watch?v=cuF_Ibo-mmM
Windows XP SP2 (et avant) srvcheck3.exe - service upnp ou service SSDPSRV
Windows XP/2003 MS11-080 → Exploit d'élévation de privilèges local Afd.sys https://www.exploit-db.com/exploits/18176/
Windows Vista/7 CVE: 2010-4398 Élévation de privilèges (contournement UAC) http://www.securityfocus.com/bid/45045/exploit
Windows 8.1 (et avant) MS14-058 → Élévation de privilèges TrackPopupMenu https://www.exploit-db.com/exploits/37064/
Windows 8.1 (et avant) MS15-051 Vulnérabilité LPE Win32k utilisée dans l'attaque APT "taihou32" https://www.exploit-db.com/exploits/37049/
Windows NT/2K/XP/2K3/Vista/2K8/7/8 KiTrap0D - EPATHOBJ Local Ring Exploit https://www.exploit-db.com/exploits/11199/
Windows 10 (et avant) Hot Potato (usurpation nbns + wpad + smb ntlm) http://foxglovesecurity.com/2016/01/16/hot-potato/
Windows XP (et après) Exploitation .lnk pour recevoir des hashs NetNTLM à distance. https://www.youtube.com/watch?v=cuF_Ibo-mmM
Fichiers de sauvegarde s'ils contiennent sam Windows/system32/config/SAM /WINDOWS/repair/SAM regedit.exe HKEY_LOCAL_MACHINE -> SAM
Outils pour obtenir la base de données SAM si verrouillée : pwdump, samdump, samdump2, Cain&Abel Sinon, copiez simplement.
Dump SAM via le volume d'ombre S'il peut être créé, la base de données peut être copiée à partir de celui-ci. Commande Vista : vssadmin create shadow Commande Server 2008 : diskshadow
Windows Credentials Editor WCE / Windows Credentials Editor peut récupérer les hashs de mots de passe depuis LSASS - http://www.ampliasecurity.com/research/wcefaq.html WCE supporte Windows XP, Windows 2003, Vista, Windows 7 et Windows 2008 (tous les SP, versions 32 bits et 64 bits).
Dump avec Mimikatz mimikatz # privilege::debug mimikatz # sekurlsa::logonpasswords mimikatz # lsadump::sam
Cachedump alias attaques en mémoire pour les hashs SAM / Informations d'identification de domaine mises en cache fgdump.exe (contient pwdump et cachedump, peut lire depuis la mémoire)
Dump SAM (ruche) "Une ruche est un groupe logique de clés, sous-clés et valeurs dans le registre qui possède un ensemble de fichiers de support contenant des sauvegardes de ses données."
Dump SAM, puis pulvérisation de hashs keimpx (essaye les hashs avec différents utilisateurs, contre les comptes de domaine) http://code.google.com/p/keimpx/
Dump LSA (mémoire) / Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP LSAdump2, LSASecretsDump, pwdumpx, gsecdump ou Cain & Abel https://github.com/CoreSecurity/impacket http://packetstormsecurity.org/files/view/10457/lsadump2.zip http://www.nirsoft.net/utils/lsa_secrets_dump.html http://packetstormsecurity.org/files/view/62371/PWDumpX14.zip
PassTheHash (avant Windows 8.1) pth-winexe --user=pc.local/Administrator%aad3b435b51404eeaad3b435b514t234e:1321ae011e02ab0k26e4edc5012deac8 //10.1.1.1 cmd
PassTheTicket (Kerberos) mimikatz peut le faire
Duplication de jetons d'accès (si un jeton d'accès administrateur peut être utilisé, c'est gagné) http://sourceforge.net/projects/incognito/
Kidnapping de jeton MS 09-12, Churrasco.bin shell.bin (exécute shell.bin avec l'autorité système nt) http://carnal0wnage.attackresearch.com/2010/05/playing-with-ms09-012-windows-local.html
Autres outils notables psexec, smbshell, psexec de metasploit, etc https://github.com/BloodHoundAD/BloodHound - Il permet de visualiser les connexions dans un domaine AD et de trouver des moyens rapides d'élévation.