
Trouvez des utilisateurs spécifiques dans Active Directory via leur nom d'utilisateur et leur adresse IP de connexion
Souvent, un engagement Red Team ne se limite pas à l'obtention du privilège d'administrateur de domaine. Certains clients souhaitent savoir si des utilisateurs spécifiques du domaine peuvent être compromis, par exemple le PDG.
SharpSniper est un outil simple pour trouver l'adresse IP de ces utilisateurs afin de cibler leur machine.
Il nécessite d'avoir les privilèges pour lire les journaux sur les contrôleurs de domaine.
D'abord, il interroge et établit une liste des contrôleurs de domaine, puis recherche les événements de connexion sur l'un des DC pour l'utilisateur recherché et lit l'adresse IP de connexion allouée par DHCP la plus récente.
N.B. La construction peut également cibler .NET Framework v3.5 si nécessaire.
cmd.exe (Fournir les identifiants)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (Jeton d'authentification actuel, ex. Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Fournir les identifiants)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Jeton du Beacon)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo