
Esta ferramenta compara os níveis de patch de um alvo com o banco de dados de vulnerabilidades da Microsoft para detectar possíveis patches ausentes no alvo. Ela também notifica o usuário se houver exploits públicos e módulos do Metasploit disponíveis para os boletins ausentes.
Esta ferramenta compara os níveis de patch de um alvo com a base de dados de vulnerabilidades da Microsoft, a fim de detetar possíveis patches em falta no alvo. Também notifica o utilizador se existem exploits públicos e módulos Metasploit disponíveis para os boletins em falta.
Requer a saída do comando 'systeminfo' de um anfitrião Windows para comparar com a base de dados de boletins de segurança da Microsoft e determinar o nível de patch do anfitrião.
Tem a capacidade de descarregar automaticamente a base de dados de boletins de segurança da Microsoft com a flag --update, e guarda-a como uma folha de cálculo Excel.
Ao analisar a saída do comando, é importante notar que assume todas as vulnerabilidades e depois remove-as seletivamente com base nos dados de hotfix. Isto pode resultar em muitos falsos positivos, sendo fundamental saber que software está realmente em execução no anfitrião alvo. Por exemplo, se existirem exploits conhecidos para o IIS, estes serão sinalizados mesmo que o IIS não esteja em execução no anfitrião alvo.
A saída mostra exploits públicos (E) ou módulos Metasploit (M), conforme indicado pelo valor do caráter.
Foi fortemente inspirado pelo Linux_Exploit_Suggester da Pentura.
Post do Blog: "Introducing Windows Exploit Suggester", https://blog.gdssecurity.com/labs/2014/7/11/introducing-windows-exploit-suggester.html
atualizar a base de dados
$ ./windows-exploit-suggester.py --update
[*] initiating...
[*] successfully requested base url
[*] scraped ms download url
[+] writing to file 2014-06-06-mssb.xlsx
[*] done
instalar dependências
(instalar python-xlrd, $ pip install xlrd --upgrade)
alimentar com a entrada "systeminfo" e apontar para a base de dados Microsoft
$ ./windows-exploit-suggester.py --database 2014-06-06-mssb.xlsx --systeminfo win7sp1-systeminfo.txt
[*] initiating...
[*] database file detected as xls or xlsx based on extension
[*] reading from the systeminfo input file
[*] querying database file for potential vulnerabilities
[*] comparing the 15 hotfix(es) against the 173 potential bulletins(s)
[*] there are now 168 remaining vulns
[+] windows version identified as 'Windows 7 SP1 32-bit'
[*]
[M] MS14-012: Cumulative Security Update for Internet Explorer (2925418) - Critical
[E] MS13-101: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Elevation of Privilege (2880430) - Important
[M] MS13-090: Cumulative Security Update of ActiveX Kill Bits (2900986) - Critical
[M] MS13-080: Cumulative Security Update for Internet Explorer (2879017) - Critical
[M] MS13-069: Cumulative Security Update for Internet Explorer (2870699) - Critical
[M] MS13-059: Cumulative Security Update for Internet Explorer (2862772) - Critical
[M] MS13-055: Cumulative Security Update for Internet Explorer (2846071) - Critical
[M] MS13-053: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Remote Code Execution (2850851) - Critical
[M] MS13-009: Cumulative Security Update for Internet Explorer (2792100) - Critical
[M] MS13-005: Vulnerability in Windows Kernel-Mode Driver Could Allow Elevation of Privilege (2778930) - Important
[*] done
possíveis exploits para um sistema operativo podem ser usados sem dados de hotfix
$ ./windows-exploit-suggester.py --database 2014-06-06-mssb.xlsx --ostext 'windows server 2008 r2'
[*] initiating...
[*] database file detected as xls or xlsx based on extension
[*] getting OS information from command line text
[*] querying database file for potential vulnerabilities
[*] comparing the 0 hotfix(es) against the 196 potential bulletins(s)
[*] there are now 196 remaining vulns
[+] windows version identified as 'Windows 2008 R2 64-bit'
[*]
[M] MS13-009: Cumulative Security Update for Internet Explorer (2792100) - Critical
[M] MS13-005: Vulnerability in Windows Kernel-Mode Driver Could Allow Elevation of Privilege (2778930) - Important
[E] MS11-011: Vulnerabilities in Windows Kernel Could Allow Elevation of Privilege (2393802) - Important
[M] MS10-073: Vulnerabilities in Windows Kernel-Mode Drivers Could Allow Elevation of Privilege (981957) - Important
[M] MS10-061: Vulnerability in Print Spooler Service Could Allow Remote Code Execution (2347290) - Critical
[E] MS10-059: Vulnerabilities in the Tracing Feature for Services Could Allow Elevation of Privilege (982799) - Important
[E] MS10-047: Vulnerabilities in Windows Kernel Could Allow Elevation of Privilege (981852) - Important
[M] MS10-002: Cumulative Security Update for Internet Explorer (978207) - Critical
[M] MS09-072: Cumulative Security Update for Internet Explorer (976325) - Critical
Atualmente, se o comando 'systeminfo' revelar 'File 1' como saída para os hotfixes, não será possível determinar quais estão instalados no alvo. Se isto ocorrer, a lista de hotfixes terá de ser recuperada do anfitrião alvo e passada usando a flag --hotfixes
Atualmente não separa 'edições' do sistema operativo Windows, como por exemplo 'Tablet' ou 'Media Center', nem diferentes arquiteturas, como apenas baseadas em Itanium
Também ocorrem falsos positivos onde assume que TUDO está instalado no sistema operativo Windows alvo. Se receber a saída 'File 1', tente executar 'wmic qfe list full' e forneça isso como entrada com a flag --hotfixes, juntamente com o 'systeminfo'
Este programa é software livre: pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU, conforme publicada pela Free Software Foundation, seja a versão 3 da Licença ou (a seu critério) qualquer versão posterior.
Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem sequer a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM DETERMINADO FIM. Consulte a Licença Pública Geral GNU para obter mais detalhes.
Deverá ter recebido uma cópia da Licença Pública Geral GNU junto com este programa. Caso contrário, consulte http://www.gnu.org/licenses/.