
Active Directory内の特定ユーザーを、ユーザー名とログオンIPアドレスから検索します。
Red Teamのエンゲージメントでは、単にドメイン管理者を達成するだけでは不十分なことがよくあります。クライアントによっては、ドメイン内の特定のユーザー(例えばCEO)が侵害される可能性があるかどうかを確認したい場合があります。
SharpSniperは、これらのユーザーのIPアドレスを検出し、その端末をターゲットにできるようにするシンプルなツールです。
このツールを使用するには、ドメインコントローラーのログを読み取る権限が必要です。
まず、ドメインコントローラーのリストをクエリして作成し、次に任意のDCで対象ユーザーのログオンイベントを検索し、最後に最も新しいDHCP割り当てログオンIPアドレスを読み取ります。
注記:必要に応じて、.NET Framework v3.5をターゲットにしたビルドも可能です。
cmd.exe(資格情報を指定)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe(現在の認証トークンを使用、例:Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(資格情報を指定)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(Beaconのトークンを使用)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo