
सक्रिय निर्देशिका में विशिष्ट उपयोगकर्ताओं को उनके उपयोगकर्ता नाम और लॉगऑन IP पते के माध्यम से खोजें
अक्सर रेड टीम की भागीदारी सिर्फ डोमेन एडमिन प्राप्त करने से अधिक होती है। कुछ ग्राहक यह देखना चाहते हैं कि डोमेन में विशिष्ट उपयोगकर्ताओं से समझौता किया जा सकता है या नहीं, उदाहरण के लिए CEO।
SharpSniper एक सरल उपकरण है जो इन उपयोगकर्ताओं का आईपी पता ढूंढने के लिए है ताकि आप उनके बॉक्स को लक्षित कर सकें।
इसके लिए आवश्यक है कि आपके पास डोमेन कंट्रोलर पर लॉग पढ़ने के विशेषाधिकार हों।
पहले यह डोमेन कंट्रोलर की सूची बनाता है और उनसे पूछताछ करता है, फिर उस उपयोगकर्ता के लिए किसी भी DC पर लॉग-ऑन घटनाओं की खोज करता है जिसे आप ढूंढ रहे हैं और फिर सबसे हाल का DHCP द्वारा आवंटित लॉगऑन आईपी पता पढ़ता है।
N.B. यदि आवश्यक हो तो बिल्ड .net फ्रेमवर्क v3.5 को भी लक्षित कर सकता है।
cmd.exe (क्रेडेंशियल प्रदान करें)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (वर्तमान प्रमाणीकरण टोकन जैसे कि Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (क्रेडेंशियल प्रदान करें)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (बीकन का टोकन)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo