
キャッシュされたWindows Installer MSIパッケージを識別し、一致するファイルを取得して、MSI修復攻撃によるローカル権限昇格の脆弱性を調査します。
Windows は MSI ファイルを C:\Windows\Installer\ にキャッシュします。ファイル名はランダム化され、英数字の後に ".msi" 拡張子が付きます。このツールは、レッドチームのオペレーターやセキュリティチームが、どの MSI ファイルがどのソフトウェアに対応するかを特定する作業を簡素化し、MSI 修復を通じたローカル権限昇格の脆弱性を調査するために関連ファイルをダウンロードできるようにします。MSI 修復の脆弱性の詳細については、サードパーティの Windows インストーラーを介した権限昇格 を参照してください。
著者: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Aggressor スクリプトが同梱されています。Cobalt Strike にインポートして msi_search を実行してください。または、PowerShell スクリプト msi_search.ps1 を実行します。
