
Identifica i pacchetti MSI di Windows Installer memorizzati nella cache e recupera i file corrispondenti per analizzare le vulnerabilità di elevazione locale dei privilegi tramite attacchi di riparazione MSI.
Windows memorizza nella cache i file MSI in C:\Windows\Installer\ con nomi di file casuali composti da lettere e numeri seguiti dall'estensione ".msi". Questo strumento semplifica il compito degli operatori red team e dei team di sicurezza di identificare quali file MSI corrispondono a quale software e consente loro di scaricare il file pertinente per indagare sulle vulnerabilità di escalation dei privilegi locali tramite le riparazioni MSI. Scopri di più sulle vulnerabilità di riparazione MSI su Escalating Privileges via Third-Party Windows Installers.
Autore: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Script Aggressor incluso. Importalo in Cobalt Strike ed esegui msi_search. In alternativa, esegui lo script PowerShell msi_search.ps1.
