
Найти конкретных пользователей в Active Directory по их имени пользователя и IP-адресу входа
Часто участие в Red Team — это не просто получение прав Domain Admin. Некоторые клиенты хотят проверить, можно ли скомпрометировать конкретных пользователей в домене, например генерального директора.
SharpSniper — это простой инструмент для поиска IP-адресов таких пользователей, чтобы вы могли нацелиться на их машину.
Он требует наличия привилегий для чтения журналов на контроллерах домена.
Сначала он запрашивает и составляет список контроллеров домена, затем ищет события входа в систему на любом из контроллеров домена для искомого пользователя, а затем считывает последний IP-адрес, выделенный DHCP для входа.
Примечание: сборку также можно настроить на .NET Framework v3.5, если требуется.
cmd.exe (Укажите учетные данные)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe (Текущий токен аутентификации, например Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Укажите учетные данные)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike (Токен Beacon)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo