
캐시된 Windows Installer MSI 패키지를 식별하고 일치하는 파일을 검색하여 MSI 복구 공격을 통한 로컬 권한 상승 취약점을 조사합니다.
Windows는 문자와 숫자로 구성된 무작위 파일 이름에 ".msi" 확장자가 붙은 MSI 파일을 C:\Windows\Installer\에 캐시합니다. 이 도구는 레드 팀 운영자와 보안 팀이 어떤 MSI 파일이 어떤 소프트웨어에 해당하는지 식별하는 작업을 단순화하고, MSI 복구를 통한 로컬 권한 상승 취약점을 조사하기 위해 관련 파일을 다운로드할 수 있게 해줍니다. MSI 복구 취약점에 대한 자세한 내용은 타사 Windows Installer를 통한 권한 상승에서 확인하세요.
작성자: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
Aggressor 스크립트가 포함되어 있습니다. Cobalt Strike에 임포트한 후 msi_search를 실행하세요. 또는 PowerShell 스크립트 msi_search.ps1을 실행할 수도 있습니다.
