
कैश्ड Windows Installer MSI पैकेजों की पहचान करता है और MSI रिपेयर हमलों के माध्यम से स्थानीय विशेषाधिकार वृद्धि कमजोरियों की जांच करने के लिए मिलान वाली फ़ाइलें प्राप्त करता है।
विंडोज़ MSI फ़ाइलों को C:\Windows\Installer\ पर कैश करता है, जिनमें यादृच्छिक फ़ाइल नाम होते हैं जिनमें अक्षर और संख्याएँ होती हैं और उसके बाद ".msi" एक्सटेंशन होता है। यह टूल रेड टीम ऑपरेटरों और सुरक्षा टीमों के लिए यह पहचानना आसान बनाता है कि कौन सी MSI फ़ाइलें किस सॉफ़्टवेयर से संबंधित हैं, और उन्हें MSI मरम्मत के माध्यम से स्थानीय विशेषाधिकार वृद्धि कमजोरियों की जाँच करने के लिए प्रासंगिक फ़ाइल डाउनलोड करने में सक्षम बनाता है। MSI मरम्मत कमजोरियों के बारे में तृतीय-पक्ष विंडोज़ इंस्टॉलरों के माध्यम से विशेषाधिकार बढ़ाना पर अधिक पढ़ें।
लेखक: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Aggressor स्क्रिप्ट शामिल है। इसे Cobalt Strike में आयात करें और msi_search चलाएँ। वैकल्पिक रूप से, PowerShell स्क्रिप्ट msi_search.ps1 चलाएँ।
