Tater
Tater, Hot Potato Windows Privilege Escalation शोषण का PowerShell कार्यान्वयन है।
श्रेय
सभी श्रेय @breenmachine, @foxglovesec, Google Project Zero, और किसी और को जाता है जिसने इस शोषण के विवरण को काम करने में मदद की।
इसमें शामिल
फ़ंक्शन
Invoke-Tater
पैरामीटर
- IP - एक विशिष्ट स्थानीय IP पता निर्दिष्ट करें। यदि इस पैरामीटर का उपयोग नहीं किया जाता है तो IP पता स्वचालित रूप से चुना जाएगा।
- SpooferIP - NBNS स्पूफिंग के लिए एक IP पता निर्दिष्ट करें। यह तब आवश्यक है जब privesc लक्ष्य पर पोर्ट 80 उपयोग में होने पर दो होस्ट का उपयोग किया जाता है।
- Command - स्थानीय होस्ट पर SYSTEM के रूप में निष्पादित करने का कमांड। आवश्यक होने पर PowerShell वर्ण एस्केप का उपयोग करें।
- NBNS - Default = Enabled: (Y/N) NBNS ब्रूटफोर्स स्पूफिंग को सक्षम/अक्षम करें।
- NBNSLimit - Default = Enabled: (Y/N) होस्टनाम सही ढंग से हल होने पर NBNS स्पूफिंग को रोकने के लिए NBNS ब्रूटफोर्स स्पूफ़र सीमित करने को सक्षम/अक्षम करें।
- ExhaustUDP - Default = Disabled: (Y/N) सभी DNS लुकअप को विफल करने के लिए UDP पोर्ट थकावट को सक्षम/अक्षम करें ताकि NBNS रिज़ॉल्यूशन पर वापस आ जाए।
- HTTPPort - Default = 80: HTTP लिसनर और रीडायरेक्ट प्रतिक्रिया के लिए एक TCP पोर्ट निर्दिष्ट करें।
- Hostname - Default = WPAD: स्पूफ करने के लिए होस्टनाम। Windows Server 2008 द्वारा WPAD.DOMAIN.TLD की आवश्यकता हो सकती है।
- WPADDirectHosts - wpad.dat फ़ाइल में डायरेक्ट के रूप में सूचीबद्ध करने के लिए होस्ट की अल्पविराम से अलग की गई सूची। ध्यान दें कि localhost हमेशा डायरेक्ट के रूप में सूचीबद्ध होता है।
- WPADPort - Default = 80: wpad.dat फ़ाइल में शामिल करने के लिए एक प्रॉक्सी सर्वर पोर्ट निर्दिष्ट करें।
- Trigger - Default = 1: HTTP से SMB रिले को ट्रिगर करने के लिए उपयोग करने का ट्रिगर प्रकार। 0 = कोई नहीं, 1 = Windows Defender सिग्नेचर अपडेट, 2 = Windows 10 वेबक्लाइंट/शेड्यूल्ड टास्क
- TaskDelete - Default = Enabled: (Y/N) ट्रिगर 2 के लिए शेड्यूल्ड टास्क डिलीट को सक्षम/अक्षम करें। यदि सक्षम है, तो कई ट्रिगर 2 रन के बाद विफलता से बचने के लिए टास्कनाम में एक यादृच्छिक स्ट्रिंग जोड़ी जाएगी।
- Taskname - Default = Tater: ट्रिगर 2 के साथ उपयोग करने के लिए शेड्यूल्ड टास्क का नाम। यदि आप देखते हैं कि कई ट्रिगर 2 रन के बाद Tater काम नहीं करता है, तो टास्कनाम बदलने का प्रयास करें।
- RunTime - Default = Unlimited: (Integer) रन टाइम अवधि को मिनटों में सेट करें।
- ConsoleOutput - Default = Disabled: (Y/N) रीयल टाइम कंसोल आउटपुट को सक्षम/अक्षम करें। यदि शेल के माध्यम से इस विकल्प का उपयोग कर रहे हैं, तो परीक्षण करें कि यह शेल को हैंग नहीं करता है।
- StatusOutput - Default = Enabled: (Y/N) स्टार्टअप संदेशों को सक्षम/अक्षम करें।
- ShowHelp - Default = Enabled: (Y/N) स्टार्टअप पर सहायता संदेशों को सक्षम/अक्षम करें।
- Tool - Default = 0: (0,1,2) Metasploit के इंटरैक्टिव PowerShell सत्र और Empire जैसे बाहरी उपकरणों के माध्यम से बेहतर संचालन के लिए सुविधाओं को सक्षम/अक्षम करें। 0 = कोई नहीं, 1 = Metasploit, 2 = Empire
Stop-Tater
- Invoke-Tater को मैन्युअल रूप से रोकने का कार्य।
उपयोग
उदाहरण
-
बेसिक ट्रिगर 1 उदाहरण
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
बेसिक ट्रिगर 2 उदाहरण
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
privesc लक्ष्य पर पोर्ट 80 उपयोग में होने पर दो-सिस्टम सेटअप
WPAD सिस्टम - 192.168.10.100 - यह सिस्टम केवल एक wpad.dat फ़ाइल प्रदान करेगा जो privesc लक्ष्य पर HTTP ट्रैफ़िक को गैर-80 HTTP पोर्ट पर निर्देशित करेगा
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
Privesc लक्ष्य - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
स्क्रीनशॉट
Windows 7 ट्रिगर 1 (NBNS WPAD ब्रूटफोर्स + Windows Defender सिग्नेचर अपडेट) का उपयोग करते हुए

Windows 10 ट्रिगर 2 (WebClient सेवा + शेड्यूल्ड टास्क) का उपयोग करते हुए

Windows 7 ट्रिगर 1 और UDP पोर्ट थकावट का उपयोग करते हुए
