Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Crassus — Ferramenta de descoberta de escalonamento de privilégios do Windows que analisa logs de inicialização do Process Monitor para identificar sequestro de DLL, ACLs fracas e outros caminhos de elevação, gerando automaticamente código-fonte de DLL proxy. | Kitploit
Ferramentas/GitHubGitHub/vu-ls/crassus
Escalada de PrivilégiosExploraçãoTestes de PenetraçãoAnálise de Binários
GitHubvu-ls/crassus

Crassus

Ferramenta de descoberta de escalonamento de privilégios do Windows que analisa logs de inicialização do Process Monitor para identificar sequestro de DLL, ACLs fracas e outros caminhos de elevação, gerando automaticamente código-fonte de DLL proxy.

Ver Repositório
6336460há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Ferramenta de descoberta de escalonamento de privilégios Windows Crassus

Início rápido

  1. No Process Monitor, selecione a opção Enable Boot Logging. "Opção de registro de inicialização do Process Monitor"
  2. Reinicie.
  3. Depois de fazer login e o Windows estabilizar, execute o Process Monitor novamente.
  4. Quando solicitado, salve o log de inicialização, por exemplo, em raw.PML.
  5. Reinicie o filtro padrão do Process Monitor usando Ctrl-R.
  6. Salve este arquivo de log, por exemplo, em boot.PML.
  7. Execute Crassus.exe boot.PML.
  8. Investigue quaisquer resultados coloridos em verde e as entradas correspondentes em results.csv.

Índice

  • Por que "Crassus"
    • Você realmente fez mais uma ferramenta de descoberta de escalonamento de privilégios?
    • Funcionalidades
    • Fluxograma
  • Capturas de tela
    • Execução do Crassus
    • Saída CSV
    • Exportações
    • Exportar Funções DLL
    • Exportar Ordinais DLL
  • Obtendo o Crassus.exe
    • Compilando com Visual Studio
    • Usando o Crassus.exe pré-compilado
  • Uso
    • Fluxo de Execução
    • Argumentos de Linha de Comando
    • Exemplos
    • Modelo de Proxy DLL
    • Modelo openssl.cnf
  • Compilando DLLs Proxy
    • Visual Studio
    • MinGW
  • Exemplos do Mundo Real
    • Acronis True Image
    • Atlassian Bitbucket
    • McAfee
    • Microsoft SQL Server 2022
  • Solução de Problemas
    • Arquivo ausente não executado
    • Código executado com privilégios inesperados
    • Descobertas desaparecem na reinicialização
  • Contribuições
  • Créditos

Por que "Crassus"?

A Accenture criou uma ferramenta chamada Spartacus, que encontra oportunidades de sequestro de DLL no Windows. Usando o Spartacus como ponto de partida, criamos o Crassus para estender as capacidades de descoberta de escalonamento de privilégios no Windows além da simples busca por arquivos ausentes. As ACLs usadas por arquivos e diretórios de processos privilegiados podem encontrar mais do que apenas procurar por arquivos ausentes para atingir o objetivo.

Você realmente fez mais uma ferramenta de descoberta de escalonamento de privilégios?

...mas com uma diferença, pois o Crassus utiliza o SysInternals Process Monitor e analisa arquivos de log PML brutos. O uso típico é gerar um log de inicialização usando o Process Monitor e depois analisá-lo com o Crassus. Ele também gerará automaticamente código-fonte para DLLs proxy com todas as exportações relevantes para DLLs vulneráveis.

Funcionalidades

  • Analisar arquivos PML do ProcMon nativamente. O analisador de log (PML) foi implementado portando funcionalidade parcial para C# a partir de https://github.com/eronnen/procmon-parser/. Você pode encontrar a especificação do formato aqui.
  • O Crassus criará código-fonte para DLLs proxy para todas as DLLs ausentes identificadas. Por exemplo, se um aplicativo for vulnerável a sequestro de DLL via version.dll, o Crassus criará arquivos version.cpp e version.def para você com todas as exportações incluídas. Por padrão, as DLLs proxy iniciarão calc.exe. Scripts de compilação estão incluídos para compilar as DLLs no Visual Studio ou MinGW.
  • Para outros eventos de interesse, como criação de um processo ou carregamento de uma biblioteca, a capacidade de usuários não privilegiados modificar o arquivo ou qualquer parte do caminho até o arquivo é investigada.
  • Capaz de processar grandes arquivos PML e armazenar todos os eventos de interesse em um arquivo CSV de saída.

Fluxograma

A ideia geral de como o Crassus funciona pode ser resumida neste fluxograma: Fluxograma do Crassus

Capturas de tela

Execução do Crassus

Executando o Crassus

Saída CSV

Saída CSV

Exportações de Saída

Exportações

Exportar Funções DLL

Funções DLL

Exportar Ordinais DLL

Ordinais DLL

Obtendo o Crassus.exe

Compilando com Visual Studio

O Crassus foi desenvolvido como um projeto do Visual Studio 2019. Para compilar Crassus.exe:

  1. Abra Crassus.sln
  2. Pressione Ctrl+Shift+B no teclado

Usando o Crassus.exe pré-compilado

Se você confia em executar o código de outras pessoas sem saber o que ele faz, o Crassus.exe está fornecido neste repositório.

Uso

Fluxo de Execução

  1. No Process Monitor, selecione a opção Enable Boot Logging. "Opção de registro de inicialização do Process Monitor"
  2. Reinicie.
  3. Depois de fazer login e o Windows estabilizar, opcionalmente execute também tarefas agendadas que podem estar configuradas para serem executadas com privilégios.
  4. Execute o Process Monitor novamente.
  5. Quando solicitado, salve o log de inicialização.
  6. Reinicie o filtro padrão do Process Monitor usando Ctrl-R.
  7. Salve este arquivo de log, por exemplo, em boot.PML. O motivo para salvar novamente o arquivo de log é duplo:
    1. Versões mais antigas do Process Monitor não salvam logs de inicialização como um único arquivo.
    2. Logs de inicialização por padrão serão não filtrados, o que pode conter ruído extra, como um sequestro de DLL de usuário local na inicialização do próprio Process Monitor.

Argumentos de Linha de Comando

ArgumentoDescrição
<PMLFILE>Localização (arquivo) do arquivo de log de eventos do ProcMon existente.
--verboseAtivar saída detalhada.
--debugAtivar saída de depuração.

Exemplos

Baixar ferramenta