
Identifie les paquets MSI Windows Installer mis en cache et récupère les fichiers correspondants pour étudier les vulnérabilités d'élévation de privilèges locales via des attaques de réparation MSI.
Windows met en cache les fichiers MSI dans C:\Windows\Installer\ avec des noms de fichiers aléatoires composés de lettres et de chiffres suivis de l'extension ".msi". Cet outil simplifie la tâche des opérateurs red team et des équipes de sécurité pour identifier quels fichiers MSI correspondent à quel logiciel et leur permet de télécharger le fichier pertinent afin d'examiner les vulnérabilités d'élévation de privilèges locale via les réparations MSI. Pour en savoir plus sur les vulnérabilités des réparations MSI, consultez Escalade de privilèges via les installateurs Windows tiers.
Auteur : Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Script Aggressor inclus. Importez-le dans Cobalt Strike et exécutez msi_search. Vous pouvez également exécuter le script PowerShell msi_search.ps1.
