
Encontre usuários específicos no Active Directory através do seu nome de usuário e endereço IP de logon
Frequentemente, um engajamento de Red Team é mais do que apenas obter Admin de Domínio. Alguns clientes vão querer saber se usuários específicos no domínio podem ser comprometidos, por exemplo, o CEO.
SharpSniper é uma ferramenta simples para encontrar o endereço IP desses usuários, para que você possa mirar em suas máquinas.
Requer que você tenha privilégios para ler logs nos Controladores de Domínio.
Primeiro, ele consulta e cria uma lista de Controladores de Domínio, depois procura por eventos de logon em qualquer um dos DCs para o usuário que você está procurando e, em seguida, lê o endereço IP de logon alocado por DHCP mais recente.
N.B. O build também pode mirar o .net framework v3.5 se necessário.
cmd.exe (Fornecer credenciais)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (Token de autenticação atual, ex: Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Fornecer credenciais)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Token do Beacon)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo