
Identifica pacotes MSI do Windows Installer em cache e recupera os arquivos correspondentes para investigar vulnerabilidades de escalonamento local de privilégios por meio de ataques de reparo do MSI.
O Windows armazena em cache arquivos MSI em C:\Windows\Installer\ com nomes de arquivo aleatórios compostos por letras e números seguidos da extensão ".msi". Esta ferramenta simplifica a tarefa de operadores de red team e equipes de segurança de identificar quais arquivos MSI correspondem a quais softwares e permite que eles baixem o arquivo relevante para investigar vulnerabilidades de escalonamento de privilégios locais por meio de reparos MSI. Leia mais sobre vulnerabilidades de reparo MSI em Escalação de Privilégios via Instaladores do Windows de Terceiros.
Autor: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
O script Agressor está incluído. Importe-o no Cobalt Strike e execute msi_search. Alternativamente, execute o script PowerShell msi_search.ps1.
