
Ferramenta de descoberta de escalonamento de privilégios do Windows que analisa logs de inicialização do Process Monitor para identificar sequestro de DLL, ACLs fracas e outros caminhos de elevação, gerando automaticamente código-fonte de DLL proxy.
Enable Boot Logging.

raw.PML.Ctrl-R.boot.PML.Crassus.exe boot.PML.results.csv.A Accenture criou uma ferramenta chamada Spartacus, que encontra oportunidades de sequestro de DLL no Windows. Usando o Spartacus como ponto de partida, criamos o Crassus para estender as capacidades de descoberta de escalonamento de privilégios no Windows além da simples busca por arquivos ausentes. As ACLs usadas por arquivos e diretórios de processos privilegiados podem encontrar mais do que apenas procurar por arquivos ausentes para atingir o objetivo.
...mas com uma diferença, pois o Crassus utiliza o SysInternals Process Monitor e analisa arquivos de log PML brutos. O uso típico é gerar um log de inicialização usando o Process Monitor e depois analisá-lo com o Crassus. Ele também gerará automaticamente código-fonte para DLLs proxy com todas as exportações relevantes para DLLs vulneráveis.
version.dll, o Crassus criará arquivos version.cpp e version.def para você com todas as exportações incluídas. Por padrão, as DLLs proxy iniciarão calc.exe. Scripts de compilação estão incluídos para compilar as DLLs no Visual Studio ou MinGW.A ideia geral de como o Crassus funciona pode ser resumida neste fluxograma:






O Crassus foi desenvolvido como um projeto do Visual Studio 2019. Para compilar Crassus.exe:
Crassus.slnCtrl+Shift+B no tecladoSe você confia em executar o código de outras pessoas sem saber o que ele faz, o Crassus.exe está fornecido neste repositório.
Enable Boot Logging.

Ctrl-R.boot.PML. O motivo para salvar novamente o arquivo de log é duplo:
| Argumento | Descrição |
|---|---|
<PMLFILE> | Localização (arquivo) do arquivo de log de eventos do ProcMon existente. |
--verbose | Ativar saída detalhada. |
--debug | Ativar saída de depuração. |