Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CheeseTools — Ferramentas autodesenvolvidas para Movimento Lateral/Execução de Código | Kitploit
Ferramentas/GitHubGitHub/klezvirus/cheesetools
Escalada de PrivilégiosGeração de PayloadsExploraçãoMovimento LateralPós-ExploraçãoTestes de PenetraçãoComando e ControleRed Teaming
GitHubklezvirus/cheesetools

CheeseTools

Ferramentas autodesenvolvidas para Movimento Lateral/Execução de Código

Ver Repositório
723142há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CheeseTools

Este repositório foi criado com base no já existente MiscTool, então um grande agradecimento ao rasta-mouse por ter lançado essas ferramentas e por me dar a motivação certa para trabalhar nelas.

CheeseExec

Execução de comandos / Movimentação lateral através de funcionalidade semelhante ao PsExec. Deve estar sendo executado no contexto de um usuário privilegiado. A ferramenta é baseada no CsExec do rasta-mouse, mas foi projetada para permitir controle adicional sobre a criação de serviços, especificamente:

  • Criar (Verifica se o serviço existe; se não, tenta criá-lo)
  • Iniciar (Verifica se o serviço existe e está parado; se for o caso, tenta iniciá-lo; se não, tenta criá-lo e iniciá-lo)
  • Parar (Verifica se o serviço existe e está em execução; se for o caso, tenta pará-lo)
  • Excluir (Verifica se o serviço existe e está em execução; se for o caso, tenta pará-lo e depois excluí-lo; caso contrário, exclui-o)
root@kitploit:~
CheeseExec.exe <targetMachine> <serviceName> <binPath> <action>

Veja também TikiService.

CheesePS

CheesePS é um framework de Execução de Comandos / Movimentação Lateral. Ele depende de System.Management.Automation.PowerShell para carregar e executar código arbitrário via PowerShell. A ferramenta é nativamente capaz de contornar restrições comuns criando e usando runspaces do PowerShell em alvos locais ou remotos. Deve ser executada no contexto de um usuário privilegiado (se estiver usando PowerShell Remoting).

A ferramenta foi originalmente criada como uma melhoria do CsPosh do rasta_mouse, mas cresceu o suficiente para se tornar um framework próprio, e agora pode ser usada como um injetor genérico de PowerShell.

A ideia por trás desta ferramenta foi resumida no seguinte artigo:

  • CheesePS: Abusando do PowerShell Remoting para Movimentação Lateral

As principais funcionalidades implementadas são:

  • Bypass CLM integrado usando REGINI
  • Bypass AMSI integrado que corrige o Amsi antes de executar qualquer outro comando
    • Permite especificar um script PowerShell alternativo para bypass de AMSI
  • Bypass WLDP integrado que corrige o WLDP antes de executar assemblies
    • Permite especificar um script PowerShell alternativo para bypass de WLDP
  • Importar módulos e scripts antes da execução
    • Contra um alvo local: módulos são importados via sistema de arquivos, smb ou http[s]
    • Contra um alvo remoto: módulos são carregados diretamente da máquina local usando WS-Management
  • Baixar binário e executar
    • Padrão: Transferir -> Gravar em disco -> Executar
    • Reflexivo: Transferir -> Executar da memória
  • Suporta criptografia AES de módulos PS, assemblies C# e outros executáveis para evitar detecção
    • Todos os Módulos/Assemblies importados podem ser criptografados em trânsito ou em repouso, e são descriptografados imediatamente antes do uso

A seguinte captura de tela é um esquema razoavelmente preciso para descrever o fluxo de trabalho da ferramenta:

CheesePS Workflow

root@kitploit:~
Usage:
  -t, --target=VALUE         Target machine
  -c, --code=VALUE           Code to execute
  -e, --encoded              Indicates that provided code is base64 encoded
  -a, --am-si-bypass=VALUE   Uses the given PowerShell script to bypass A-M-S-
                               I (fs, smb o http[s])
      --aX, --encrypted-am-si
                             Indicates that provided A.M.S.I. bypass is
                               encrypted
  -i, --import=VALUE         Imports additional PowerShell modules (fs, smb o
                               http[s])
      --iX, --encrypted-imports
                             Indicates that provided PowerShell modules are
                               encrypted
  -o, --outstring            Append Out-String to code
  -r, --redirect             Redirect stderr to stdout
  -d, --domain=VALUE         Domain for alternate credentials
  -u, --username=VALUE       Username for alternate credentials
  -p, --password=VALUE       Password for alternate credentials
  -X, --encrypt=VALUE        Encrypt a script with an hardcoded key
  -D, --decrypt=VALUE        Test decryption of a script with an hardcoded key
  -n, --skip-bypass=VALUE    Skip A.M.S.I (A), WLDP (W) or ALL (*) Bypass
                               techniques
  -l, --lockdown-escape      Try to enable PowerShell FullLanguage mode using
                               REGINI
  -w, --wldp-bypass=VALUE    Uses the given PowerShell script to bypass WLDP
                               (fs, smb o http[s])
      --wX, --encrypted-wldp Indicates that provided WLDP bypass is encrypted
  -x, --executable=VALUE     [Download and] Execute given executable
      --xX, --encrypted-executable
                             Indicates that provided Exe/DLL is encrypted
      --xCS, --executable-csharp
                             Indicates that the executable provided is C# -
                               (.NET)
  -R, --reflective-injection Uses Invoke-ReflectivePEInjection to load the
                               assmebly from memory (requires Invoke-
                               ReflectivePEInjection to be imported!)
  -P, --powershell-decrypt   Force use of PowerShell-based decryption
  -k, --encryption-key=VALUE Uses the provided key for encryption/decryption
      --ssl                  Force use of SSL
  -h, -?, --help             Show Help

Nota: Se executado sem um alvo, o script será executado contra a máquina local

Vantagens de usar a ferramenta em vez do PowerShell bruto:

  • Linha de comando mais limpa e intuitiva
  • Bypasses automáticos (CLM, AMSI, WLDP)
  • Evita realizar conexões de saída do alvo remoto (tudo é transferido via WS-Management)
  • Suporta criptografia completa em trânsito

Veja também AmsiBypass.

CheeseDCOM

Execução de comandos / Movimentação Lateral via DCOM. Deve ser executado no contexto de um usuário privilegiado. Esta ferramenta é baseada no CsDCOM do rasta-mouse, mas foi aprimorada para adicionar métodos adicionais, adaptando-se às novas pesquisas feitas por Philip Tsukerman. Há também um método experimental para "corrigir" eventuais tentativas de desabilitar objetos DCOM afetados via dcomcfg, mas requer algumas pré-condições para funcionar corretamente.

A ideia por trás desta ferramenta foi resumida no seguinte artigo:

  • CheeseDCOM: Abusando do DCOM para Movimentação Lateral

Métodos Atuais: MMC20.Application, ShellWindows, ShellBrowserWindow, ExcelDDE, VisioAddonEx, OutlookShellEx, ExcelXLL, VisioExecLine, OfficeMacro.

root@kitploit:~
Usage:
  -t, --target=VALUE         Target Machine
  -b, --binary=VALUE         Binary: powershell.exe
  -a, --args=VALUE           Arguments: -enc <blah>
  -m, --method=VALUE         Methods: MMC20Application, ShellWindows,
                               ShellBrowserWindow, ExcelDDE, VisioAddonEx,
                               OutlookShellEx, ExcelXLL, VisioExecLine, 
                               OfficeMacro
  -r, --reg, --registry      Enable registry manipulation
  -h, -?, --help             Show Help

Nota: Se executado com -t ., o script será executado contra a máquina local

Veja também Movimentação Lateral Usando Objetos DCOM e C#

CheeseRDP

Ferramenta de roubo de credenciais RDP via RDI (injeção reflexiva de DLL). Deve ser executado no contexto de um usuário privilegiado, ou um usuário com SeImpersonatePrivilege. Esta ferramenta é construída sobre o RdpThief da MDSec, mas foi totalmente encapsulada em um único C# para permitir sua execução via .NET Reflection (Assembly.Load e similares). Dessa forma, é possível executá-la via Covenant, sem a dificuldade de fazer upload de uma DLL no sistema alvo.

root@kitploit:~
Usage:
    CheeseRDP [actions]
Actions:
    wait: keep listening for any new mstsc.exe process indefinitely (stop with ctrl-C)
    clean: delete the credentials dump file if present
    dump: dump the content of the file if present, parsing the credentials in a compact format

Nota: Se executado sem opções, o programa tentará injetar em um processo mstsc.exe ativo (o tempo de espera padrão é de 10 segundos)

CheeseSQL

Execução de comandos / Movimentação Lateral via Trust MSSQL. Esta ferramenta foi desenvolvida para superar algumas das limitações de ferramentas já existentes, como o esc, principalmente no que diz respeito à personificação MSSQL. Além disso, o CheeseSQL foi modificado especificamente para ser executado a partir do Covenant (via carregamento reflexivo) e para automatizar as fases mais importantes do abuso de trust MSSQL. Particularmente interessante é a implementação do abuso de CLR, que permite a um usuário compilar e enviar uma extensão MSSQL em tempo real com Roslyn para obter execução de comandos. Uma pequena demonstração é mostrada abaixo, o comando executado é um downloader do Covenant codificado em PowerShell):

CheeseSQL CLR Attack

Seguindo minha regra de "sempre dar crédito quando o crédito é devido", esta ferramenta foi desenvolvida a partir de um projeto já existente do Jb05s, chamado SharpSQL, então um grande agradecimento ao Jeremy pelo seu trabalho.

Além disso, recomendo fortemente ver todas as ferramentas do NetSPI sobre auditoria e exploração MSSQL, pois são realmente incríveis:

  • esc: console cliente SQL .NET interativo com recursos aprimorados de descoberta, acesso e exfiltração de dados do SQL Server
  • DAFT: kit de ferramentas de auditoria e avaliação de banco de dados escrito em C#
  • PowerUpSQL: módulo PowerShell para descoberta, auditoria e exploração do SQL Server
root@kitploit:~
[*] List of available commands:
  - findspn             : Find MSSQL Instances, using Domain SPNs
  - listdb              : List available Databases on the server
  - gethash             : Send Service Account Net-NTLM Hash to an Arbitrary IP
  - getlogin            : Retrieve SQL Logins Available for Impersonation
  - getdbuser           : Retrieve Information on the SQL Login, Currently Mapped User, and Available User Roles
  - getlinked           : Retrieve Information about Linked Servers
  - getserverinfo       : Retrieve current values of 'xp_cmdshell', 'ole automation procedures' and 'clr enabled'
  - xp                  : Execute Encoded PowerShell Command via 'xp_cmdshell'
  - ole                 : Execute Encoded PowerShell Command via 'sp_OACreate' and 'sp_OAMethod'
  - clr                 : Execute Encoded PowerShell Command via custom .NET assemblies
  - rpc                 : Configure Linked SQL Server to Allow RPC connections
  - linkedquery         : Execute Encoded PowerShell Command on Linked SQL Server via 'OPENQUERY'
  - openquery           : Execute an arbitrary query using 'OPENQUERY'

[*] For detailed usage, type:
  - CheeseSQL <command> /help

Créditos

  • MiscTool por rasta-mouse
  • AmsiBypass por 0xB455
  • RdpThief por 0x90AL
  • SharpRDPThief por passthehashbrowns
  • SharpSQL por Jb05s
Baixar ferramenta