Tater
Tater è un'implementazione PowerShell dell'exploit Hot Potato per l'escalation dei privilegi su Windows.
Crediti
Tutti i crediti vanno a @breenmachine, @foxglovesec, Google Project Zero e a chiunque altro abbia contribuito a elaborare i dettagli di questo exploit.
Incluso in
Funzioni
Invoke-Tater
- La funzione principale di Tater.
Parametri
- IP - Specifica un indirizzo IP locale specifico. Un indirizzo IP verrà selezionato automaticamente se questo parametro non viene utilizzato.
- SpooferIP - Specifica un indirizzo IP per lo spoofing NBNS. Necessario quando si utilizzano due host per aggirare una porta 80 in uso sul target privesc.
- Command - Comando da eseguire come SYSTEM sul localhost. Utilizza le sequenze di escape di PowerShell dove necessario.
- NBNS - Predefinito = Abilitato: (Y/N) Abilita/Disabilita lo spoofing NBNS brute force.
- NBNSLimit - Predefinito = Abilitato: (Y/N) Abilita/Disabilita la limitazione dello spoofer NBNS brute force per fermare lo spoofing NBNS mentre il nome host viene risolto correttamente.
- ExhaustUDP - Predefinito = Disabilitato: (Y/N) Abilita/Disabilita l'esaurimento delle porte UDP per forzare il fallimento di tutte le query DNS e passare alla risoluzione NBNS.
- HTTPPort - Predefinito = 80: Specifica una porta TCP per il listener HTTP e la risposta di reindirizzamento.
- Hostname - Predefinito = WPAD: Nome host da spoolare. Su Windows Server 2008 potrebbe essere richiesto WPAD.DOMINIO.TLD.
- WPADDirectHosts - Elenco separato da virgole di host da elencare come diretti nel file wpad.dat. Nota che localhost è sempre elencato come diretto.
- WPADPort - Predefinito = 80: Specifica una porta del server proxy da includere nel file wpad.dat.
- Trigger - Predefinito = 1: Tipo di trigger da utilizzare per attivare il relay HTTP a SMB. 0 = Nessuno, 1 = Aggiornamento firme Windows Defender, 2 = WebClient/Attività pianificata di Windows 10
- TaskDelete - Predefinito = Abilitato: (Y/N) Abilita/Disabilita l'eliminazione dell'attività pianificata per trigger 2. Se abilitato, una stringa casuale verrà aggiunta al nome dell'attività per evitare fallimenti dopo più esecuzioni di trigger 2.
- Taskname - Predefinito = Tater: Nome dell'attività pianificata da utilizzare con trigger 2. Se osservi che Tater non funziona dopo più esecuzioni di trigger 2, prova a cambiare il nome dell'attività.
- RunTime - Predefinito = Illimitato: (Intero) Imposta la durata dell'esecuzione in minuti.
- ConsoleOutput - Predefinito = Disabilitato: (Y/N) Abilita/Disabilita l'output della console in tempo reale. Se utilizzi questa opzione tramite una shell, testa per assicurarti che non blocchi la shell.
- StatusOutput - Predefinito = Abilitato: (Y/N) Abilita/Disabilita i messaggi di avvio.
- ShowHelp - Predefinito = Abilitato: (Y/N) Abilita/Disabilita i messaggi di aiuto all'avvio.
- Tool - Predefinito = 0: (0,1,2) Abilita/Disabilita funzionalità per un migliore funzionamento tramite strumenti esterni come le sessioni PowerShell interattive di Metasploit e Empire. 0 = Nessuno, 1 = Metasploit, 2 = Empire
Stop-Tater
- Funzione per fermare manualmente Invoke-Tater.
Utilizzo
Esempi
-
Esempio base con trigger 1
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Esempio base con trigger 2
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Configurazione a due sistemi per aggirare la porta 80 in uso sul target privesc
Sistema WPAD - 192.168.10.100 - questo sistema serve solo un file wpad.dat che indirizzerà il traffico HTTP sul target privesc verso la porta HTTP non 80
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
Target Privesc - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
Screenshot
Windows 7 con trigger 1 (NBNS WPAD Bruteforce + Aggiornamenti firme Windows Defender)

Windows 10 con trigger 2 (Servizio WebClient + Attività pianificata)

Windows 7 con trigger 1 e esaurimento porta UDP
