Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
serviceDetector — Detecte se um serviço está instalado (às cegas) e/ou em execução (se expondo named pipes) em uma máquina remota sem usar privilégios de administrador local. | Kitploit
Ferramentas/GitHubGitHub/tothi/servicedetector
ReconhecimentoColeta de InformaçõesSegurança de RedeTestes de PenetraçãoRed Teaming
GitHubtothi/servicedetector

serviceDetector

Detecte se um serviço está instalado (às cegas) e/ou em execução (se expondo named pipes) em uma máquina remota sem usar privilégios de administrador local.

Ver Repositório
24127há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

serviceDetector

Detecta se um serviço está instalado (às cegas) e/ou em execução (se expuser named pipes) em uma máquina remota sem usar privilégios administrativos locais.

Sobre

Em mais detalhes, a execução deste script conecta-se remotamente ao serviço SMB do alvo (445/tcp) e faz o seguinte:

  1. Verifica se o serviço está instalado por meio da chamada RPC LsarLookupNames() do [MS-LSAT]. Não é necessário usar uma conta privilegiada, mas apenas uma consulta "cega" é possível (não é possível listar os serviços, só podemos perguntar o estado de um serviço específico).

  2. Verifica se o Named Pipe especificado existe no alvo. Serviços (processos) podem expor um named pipe característico do serviço, que pode ser visto por um usuário sem privilégios. Portanto, verificar named pipes específicos e característicos de serviços pode nos permitir inferir se o serviço está ou não em execução.

Instalação

Este é um script Python autônomo que usa o Impacket, não é necessário instalar nada. Testei em Kali e Arch Linux atualizados usando as versões oficiais mais recentes do Impacket (0.10.0 e 0.9.24) e Python (3.9 e 3.10).

Configuração

Os serviços, os nomes de serviços a verificar e os named pipes característicos do serviço são especificados em arquivos de configuração JSON (ou arquivos CSV, se for mais confortável, o que percebi depois :), então um conversor customizado de csv2json também está disponível) na pasta conf. Para entender o formato, veja os exemplos incluídos.

Arquivos de configuração incluídos:

  • edr.json (e edr.csv): serviços comuns de AV/EDR e named pipes
  • webclient.json (e webclient.csv): para detectar WebClient e Print Spooler no alvo (útil para o meu ataque favorito de assunção total do computador via relay NTLM HTTP → LDAP).
  • psexec.json (e psexec.csv: para detectar serviços Impacket PsExec não limpos em execução para RCE como SYSTEM usando um usuário de domínio sem privilégios.

Os casos de uso podem ser ampliados com mais serviços / named pipes; a configuração de EDR está bastante incompleta, fique à vontade para adicionar mais.

O script usa o formato de configuração JSON, mas depois percebi que escrever CSV é muito mais confortável, então incluí o script csv2json.py para converter o CSV em JSON.

Executando a ferramenta

Executar contra um único alvo para enumerar serviços de AV/EDR (ou qualquer outra coisa) é simples:

root@kitploit:~
./serviceDetector.py -conf conf/edr.json evil.corp/johndoe:[email protected]

A autenticação Kerberos também é suportada (a variável de ambiente KRB5CCNAME aponta para o arquivo ccache):

root@kitploit:~
./serviceDetector.py -conf conf/edr.json -k -no-pass server.ecorp.local

Para executar contra vários alvos de forma eficaz, o GNU parallel é super útil:

root@kitploit:~
cat targets.txt | parallel -j 50 ./serviceDetector.py evil.corp/johndoe:Passw0rd1@{}

Observe que antes de executar contra vários alvos, teste contra um para evitar o bloqueio de conta (por exemplo, no caso de uma senha digitada incorretamente).

Nota de OpSec: esteja ciente de que o login em massa simultâneo em diferentes alvos pode acionar alertas de SOC.

Agradecimentos

As duas técnicas usadas aqui não são novas.

  1. A chamada RPC LsarLookupNames() do [MS-LSAT] foi usada anteriormente por Vincent Le Toux (@mysmartlogon) no módulo Antivirusscanner da incrível ferramenta PingCastle.

  2. A ideia do named pipe para detectar serviços em execução foi inspirada por este tweet de Lee Christensen (@tifkin_) quando ele a usou para a detecção do serviço WebClient. Essa técnica para detecção de AV/EDR também foi usada pela ferramenta NamedPipeTouch da NSA (vazada pelo grupo The Shadow Brokers).

Baixar ferramenta