Tater
Taterは、Hot Potato Windows権限昇格エクスプロイトのPowerShell実装です。
クレジット
すべての功績は@breenmachine、@foxglovesec、Google Project Zero、そしてこのエクスプロイトの詳細を解決するのに貢献した他のすべての人々に帰属します。
含まれているもの
関数
Invoke-Tater
パラメータ
- IP - 特定のローカルIPアドレスを指定します。このパラメータが使用されない場合は、IPアドレスが自動的に選択されます。
- SpooferIP - NBNSスプーフィング用のIPアドレスを指定します。これは、権限昇格ターゲットでポート80が使用中の場合に2台のホストを使用する際に必要です。
- Command - ローカルホスト上でSYSTEMとして実行するコマンド。必要に応じてPowerShellのエスケープ文字を使用してください。
- NBNS - デフォルト = 有効: (Y/N) NBNSブルートフォーススプーフィングを有効/無効にします。
- NBNSLimit - デフォルト = 有効: (Y/N) ホスト名が正しく解決されている間、NBNSブルートフォーススプーフィングを制限するためのNBNSスプーファー制限を有効/無効にします。
- ExhaustUDP - デフォルト = 無効: (Y/N) UDPポート枯渇を有効/無効にし、すべてのDNSルックアップを強制的に失敗させてNBNS解決にフォールバックさせます。
- HTTPPort - デフォルト = 80: HTTPリスナーとリダイレクト応答用のTCPポートを指定します。
- Hostname - デフォルト = WPAD: スプーフィングするホスト名。Windows Server 2008ではWPAD.DOMAIN.TLDが必要になる場合があります。
- WPADDirectHosts - wpad.datファイル内で直接としてリストするホストのカンマ区切りリスト。localhostは常に直接としてリストされることに注意してください。
- WPADPort - デフォルト = 80: wpad.datファイルに含めるプロキシサーバーのポートを指定します。
- Trigger - デフォルト = 1: HTTPからSMBへのリレーをトリガーするために使用するトリガータイプ。0 = なし, 1 = Windows Defenderシグネチャアップデート, 2 = Windows 10 Webclient/スケジュールタスク
- TaskDelete - デフォルト = 有効: (Y/N) トリガー2のスケジュールタスク削除を有効/無効にします。有効にすると、タスク名にランダムな文字列が追加され、複数回のトリガー2実行後の失敗を回避します。
- Taskname - デフォルト = Tater: トリガー2で使用するスケジュールタスク名。複数回のトリガー2実行後にTaterが動作しない場合は、タスク名を変更してみてください。
- RunTime - デフォルト = 無制限: (整数) 実行時間を分数で設定します。
- ConsoleOutput - デフォルト = 無効: (Y/N) リアルタイムのコンソール出力を有効/無効にします。シェル経由でこのオプションを使用する場合は、シェルがハングしないかテストしてください。
- StatusOutput - デフォルト = 有効: (Y/N) 起動メッセージを有効/無効にします。
- ShowHelp - デフォルト = 有効: (Y/N) 起動時のヘルプメッセージを有効/無効にします。
- Tool - デフォルト = 0: (0,1,2) MetasploitのInteractive Powershell SessionsやEmpireなどの外部ツールでの動作を改善するための機能を有効/無効にします。0 = なし, 1 = Metasploit, 2 = Empire
Stop-Tater
使用法
例
-
基本的なトリガー1の例
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
基本的なトリガー2の例
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
権限昇格ターゲットでポート80が使用中の場合に2台のシステムで回避する設定
WPADシステム - 192.168.10.100 - このシステムは、権限昇格ターゲット上のHTTPトラフィックを非80のHTTPポートに誘導するwpad.datファイルを提供するだけです。
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
権限昇格ターゲット - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
スクリーンショット
Windows 7 トリガー1使用(NBNS WPADブルートフォース + Windows Defenderシグネチャアップデート)

Windows 10 トリガー2使用(WebClientサービス + スケジュールタスク)

Windows 7 トリガー1とUDPポート枯渇使用
