
Wonka est un savoureux outil Windows qui extrait les tickets Kerberos du cache de la Local Security Authority (LSA). Un peu comme trouver un ticket, mais pour la recherche en sécurité et les tests d'intrusion ! 🎫
« Nous sommes les créateurs de musique, et nous sommes les rêveurs de rêves. » - Willy Wonka
Wonka est un délicieux outil Windows qui extrait les tickets Kerberos du cache de l’autorité de sécurité locale (LSA). Comme trouver un ticket d’or, mais pour la recherche en sécurité et les tests d’intrusion ! 🎫
Option 1 : Compiler un exécutable unique (recommandé)
dotnet publish -c Release -r win-x64 --self-contained true /p:PublishSingleFile=true
Option 2 : Compilation simple
dotnet build --configuration Release
.\Wonka.exe <list|dump> [/luid:<luid>] [/service:<name>]
Exécuter
.\Wonka.exesans arguments (ou avec-h) affiche l’aide — vous devez passer explicitementdumpoulistpour faire quoi que ce soit.
Wonka s’adapte aux privilèges avec lesquels il est exécuté :
/luidet/servicesont des filtres réservés àdump; les combiner aveclistest rejeté.
# Show help (also shown when run with no arguments)
.\Wonka.exe -h
# Dump every accessible ticket (all sessions if elevated, otherwise just yours)
.\Wonka.exe dump
# Just enumerate who has tickets, without pulling the blobs (admin)
.\Wonka.exe list
# Pull a single krbtgt ticket (TGT) for one logon session
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt
Starting Kerberos ticket extraction process...
[+] Running with administrative privileges
[+] Successfully impersonated as SYSTEM
[+] Logon sessions found: 15
[+] User: [email protected]
[+] LogonId: 0x3e7 | Tickets found: 3
-----------------------------------------------------------------------
Username = charlie.bucket
DnsDomainName = chocolate.factory
StartTime ---> 10/21/2025 10:30:15 AM
EndTime ---> 10/21/2025 8:30:15 PM
Server Name ---> krbtgt/CHOCOLATE.FACTORY
Ticket b64 ---> YIIFgjCCBX6gAwIBBaEDAgEWooIEhjCCBIJhggR+MII...
-----------------------------------------------------------------------
En mode
list, la sortie est identique sauf que les lignesTicket b64/EncTypesont omises — vous obtenez les métadonnées sans le blob de ticket extractible.
Wonka/
├── Program.cs # CLI parsing + ticket extraction logic
├── Winapi.cs # Windows API definitions
└── Wonka.csproj # Project file
OpenProcessToken / DuplicateTokenEx / ImpersonateLoggedOnUser / RevertToSelf - Usurpation SYSTEM (chemin administrateur)LsaRegisterLogonProcess - Enregistrement LSA privilégié (chemin administrateur)LsaConnectUntrusted - Connexion LSA non approuvée pour l’utilisateur courant (chemin utilisateur standard)LsaEnumerateLogonSessions - Énumération des sessionsLsaCallAuthenticationPackage - Communication KerberosÉlevé (Administrateur) :
LsaRegisterLogonProcess)/luid / /service)list)Utilisateur standard :
LsaConnectUntrusted) — aucune usurpation requise{0,0})| Problème | Solution |
|---|---|
| « Could not impersonate as SYSTEM » | Exécutez en tant qu’administrateur (ou en tant qu’utilisateur standard pour vider uniquement vos propres tickets) |
| « Could not initialize LSA » | Vérifiez la compatibilité Windows |
| « No tickets found » | Assurez-vous que Kerberos est utilisé (klist) |
« Un peu de folie de temps en temps est apprécié par les plus sages. »
Cet outil est destiné uniquement à la recherche en sécurité et aux tests autorisés. Comme l’usine de Wonka, n’entrez qu’avec permission ! 🏭
À utiliser de manière responsable :
Créé pour les professionnels de la sécurité qui ont besoin d’extraire des tickets Kerberos aussi doux que le chocolat de Wonka. Souvenez-vous : un grand pouvoir implique de grandes responsabilités !
« Ainsi brille une bonne action dans un monde las. » 🌟
| Commande | Effet |
|---|
.\Wonka.exe (sans arguments) | Affiche l’aide. |
.\Wonka.exe dump | Extrait les tickets (base64) pour chaque session accessible. |
.\Wonka.exe list | Liste les utilisateurs et les métadonnées des tickets uniquement — aucun base64 n’est extrait. |
.\Wonka.exe dump /luid:<luid> | Vide uniquement la session avec le LUID donné (hex 0x3e7 ou décimal 999). |
.\Wonka.exe dump /service:<name> | Vide uniquement les tickets dont le nom du serveur contient <name> (par ex. krbtgt, cifs/host.domain). |
.\Wonka.exe dump /luid:0x3e7 /service:krbtgt | Combine les filtres pour vider un seul ticket. |
.\Wonka.exe -h | Affiche l’aide. |