
Pacote de Hacking do Windows Micro$oft
As ferramentas aqui são de diferentes fontes. O repositório é geralmente licenciado com WTFPL, mas alguns conteúdos podem não ser (ex.: sysinternals). "pes" significa "PE Scrambled". Às vezes é útil.
Windows 2000 / XP SP1 MS05-039 Estouro do serviço Plug and Play da Microsoft, também funciona com SSDP http://www.rapid7.com/db/modules/exploit/windows/smb/ms05_039_pnp
Windows XP/NT (antes do SP2) MS03-026 Estouro da interface RPC DCOM da Microsoft (kaht2.zip) http://www.securityfocus.com/bid/8205/exploit
Windows XP (SP2 e SP3) (pode ser usado também para escalonamento de privilégio) MS08-067 Exploração de vulnerabilidade de estouro remoto de pilha (srvscv) https://www.exploit-db.com/exploits/7104/
Windows Windows 7 e Server 2008 R2 (x64) Todos os Service Packs MS17-010 também conhecido como "Eternal Blue" https://github.com/RiskSense-Ops/MS17-010
Windows Server 2016 (DoS, pode levar à execução) Vídeo "Fuzzing SMB", mostrando a falha: https://www.youtube.com/watch?v=yDae5-lIQb8
Primeiro, se você tem meterpreter, pode ser uma boa ideia tentar "getsystem".
Escalonamento de privilégio para Windows XP SP2 e anteriores Isso pode explorar serviços vulneráveis. http://seclists.org/fulldisclosure/2006/Feb/231 Exemplo: srvcheck3.exe -m upnphost -H 127.0.0.1 -c "cmd.exe /c c:\Inetpub\wwwroot\shell.exe"
Escalonamento de privilégio para Microsoft Windows NT/2000/XP/2003/Vista/2008/7 MS10-015 / CVE-2010-0232 / https://www.exploit-db.com/exploits/11199/
Windows XP/2003 MS11-080 → Exploração de escalonamento de privilégio local Afd.sys https://www.exploit-db.com/exploits/18176/
Windows Vista/7 CVE: 2010-4398 Elevação de privilégios (bypass de UAC) http://www.securityfocus.com/bid/45045/exploit
Windows 8.1 (e anteriores) MS14-058 → TrackPopupMenu Escalonamento de privilégio https://www.exploit-db.com/exploits/37064/
Windows 8.1 (e anteriores) MS15-051 Vulnerabilidade LPE do Win32k usada em ataque APT "taihou32" https://www.exploit-db.com/exploits/37049/
Windows 10 (e anteriores) Hot Potato (nbns spoof + wpad + smb ntlm) http://foxglovesecurity.com/2016/01/16/hot-potato/
Windows 10 (e anteriores) Exploração baseada em link/URL de hashes NetNTLM. Ex.: enviar arquivo de link em email ou colocar em compartilhamento de arquivos. Técnica apresentada aqui: https://www.youtube.com/watch?v=cuF_Ibo-mmM
Windows XP SP2 (e anteriores) srvcheck3.exe - serviço upnp ou serviço SSDPSRV
Windows XP/2003 MS11-080 → Exploração de escalonamento de privilégio local Afd.sys https://www.exploit-db.com/exploits/18176/
Windows Vista/7 CVE: 2010-4398 Elevação de privilégios (bypass de UAC) http://www.securityfocus.com/bid/45045/exploit
Windows 8.1 (e anteriores) MS14-058 → TrackPopupMenu Escalonamento de privilégio https://www.exploit-db.com/exploits/37064/
Windows 8.1 (e anteriores) MS15-051 Vulnerabilidade LPE do Win32k usada em ataque APT "taihou32" https://www.exploit-db.com/exploits/37049/
Windows NT/2K/XP/2K3/Vista/2K8/7/8 KiTrap0D - EPATHOBJ Exploração local de anel https://www.exploit-db.com/exploits/11199/
Windows 10 (e anteriores) Hot Potato (nbns spoof + wpad + smb ntlm) http://foxglovesecurity.com/2016/01/16/hot-potato/
Windows XP (e posteriores) Exploração .lnk para receber hashes NetNTLM remotamente. https://www.youtube.com/watch?v=cuF_Ibo-mmM
Arquivos de backup se contiverem sam Windows/system32/config/SAM /WINDOWS/repair/SAM regedit.exe HKEY_LOCAL_MACHINE -> SAM
Ferramentas para obter o banco de dados SAM se bloqueado: pwdump, samdump, samdump2, Cain&Abel Caso contrário, apenas copie.
Despejar SAM através de volume sombra Se puder ser criado, o banco de dados pode ser copiado a partir daqui. Comando no Vista: vssadmin create shadow Comando no Server 2008: diskshadow
Editor de Credenciais do Windows WCE / Windows Credentials Editor pode recuperar hashes de senha do LSASS - http://www.ampliasecurity.com/research/wcefaq.html WCE suporta Windows XP, Windows 2003, Vista, Windows 7 e Windows 2008 (todos os SPs, versões 32 e 64 bits).
Despejo do Mimikatz mimikatz # privilege::debug mimikatz # sekurlsa::logonpasswords mimikatz # lsadump::sam
Cachedump aka Ataques na memória para hashes SAM / Credenciais de Domínio em Cache fgdump.exe (contém pwdump e cachedump, pode ler da memória)
Despejo SAM (hive) "Um hive é um grupo lógico de chaves, subchaves e valores no registro que possui um conjunto de arquivos de suporte contendo backups de seus dados."
Despejar SAM, depois espalhar hashes keimpx (tentar hashes com diferentes usuários, contra contas de domínio) http://code.google.com/p/keimpx/
Despejo LSA (memória) / Windows 2000, Windows 95, Windows 98, Windows Me, Windows NT, Windows XP LSAdump2, LSASecretsDump, pwdumpx, gsecdump ou Cain & Abel https://github.com/CoreSecurity/impacket http://packetstormsecurity.org/files/view/10457/lsadump2.zip http://www.nirsoft.net/utils/lsa_secrets_dump.html http://packetstormsecurity.org/files/view/62371/PWDumpX14.zip
PassTheHash (antes do Windows 8.1) pth-winexe --user=pc.local/Administrator%aad3b435b51404eeaad3b435b514t234e:1321ae011e02ab0k26e4edc5012deac8 //10.1.1.1 cmd
PassTheTicket (Kerberos) mimikatz pode fazer isso
Duplicar Tokens de Acesso (se um token de acesso de administrador puder ser usado, é vitória) http://sourceforge.net/projects/incognito/
"Sequestro" de Token MS 09-12, Churrasco.bin shell.bin (executa shell.bin com autoridade de sistema NT) http://carnal0wnage.attackresearch.com/2010/05/playing-with-ms09-012-windows-local.html
Outras ferramentas notáveis psexec, smbshell, psexec do metasploit, etc. https://github.com/BloodHoundAD/BloodHound - Permite visualizar conexões em um domínio AD e encontrar formas rápidas de escalonamento.