
Active Directory에서 사용자 이름과 로그온 IP 주소를 통해 특정 사용자를 찾습니다.
종종 레드팀 모의 침투는 단순히 Domain Admin을 획득하는 것 이상을 목표로 합니다. 일부 고객은 특정 도메인 사용자(예: CEO)가 침해될 수 있는지 확인하기를 원합니다.
SharpSniper는 이러한 사용자의 IP 주소를 찾아 해당 머신을 타겟팅할 수 있도록 도와주는 간단한 도구입니다.
이 도구를 사용하려면 도메인 컨트롤러의 로그를 읽을 수 있는 권한이 있어야 합니다.
먼저 도메인 컨트롤러 목록을 조회하여 만든 다음, 찾고자 하는 사용자에 대해 DC에서 로그온 이벤트를 검색하고 가장 최근 DHCP 할당 로그온 IP 주소를 읽어옵니다.
참고: 필요한 경우 .net framework v3.5도 대상으로 빌드할 수 있습니다.
cmd.exe (자격 증명 제공)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (현재 인증 토큰 사용, 예: Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (자격 증명 제공)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Beacon의 토큰 사용)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo