
Определяет кэшированные пакеты MSI Windows Installer и извлекает соответствующие файлы для исследования уязвимостей локального повышения привилегий через атаки восстановления MSI.
Windows кэширует MSI-файлы в C:\Windows\Installer\ со случайными именами, состоящими из букв и цифр, после которых следует расширение «.msi». Этот инструмент упрощает для операторов red team и специалистов по безопасности задачу определения, каким программам соответствуют те или иные MSI-файлы, а также позволяет им загрузить нужный файл для исследования уязвимостей локального повышения привилегий, связанных с восстановлением MSI. Подробнее об уязвимостях восстановления MSI читайте в статье Повышение привилегий через сторонние установщики Windows.
Автор: Andrew Oliveau (@AndrewOliveau)
x86_64-w64-mingw32-gcc -c msi_search.c -o msi_search.x64.o
i686-w64-mingw32-gcc -c msi_search.c -o msi_search.x86.o
В комплект входит скрипт Aggressor. Импортируйте его в Cobalt Strike и выполните msi_search. Кроме того, можно запустить PowerShell-скрипт msi_search.ps1.
