通常,红队演练不仅仅是获取域管理员权限。有些客户希望看到域中的特定用户(例如CEO)是否可以被入侵。
SharpSniper 是一个简单的工具,用于查找这些用户的 IP 地址,以便你可以锁定他们的机器。
它要求你有权限读取域控制器上的日志。
首先,它会查询并生成域控制器列表,然后搜索任何域控制器上你想要查找的用户的登录事件,接着读取最新的 DHCP 分配登录 IP 地址。
注意:构建时也可以针对 .NET Framework 3.5 版本(如果需要)。
cmd.exe(提供凭据)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe(使用当前身份验证令牌,例如 Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(提供凭据)
> execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(使用 Beacon 的令牌)
> execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Tom Kallo