通常,红队参与不仅仅是实现域管理员。一些客户希望查看域中的特定用户是否会受到威胁,例如 CEO。
SharpSniper 是一个简单的工具,可以找到这些用户的 IP 地址,以便您可以定位他们。
首先,它查询并制作域控制器列表,然后在任何 DC 上为您要查找的用户搜索登录事件,然后读取最近分配的 DHCP 登录 IP 地址。
cmd.exe(提供凭据)
C:\> SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
cmd.exe(当前身份验证令牌,例如 Mimikatz pth)
C:\> SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(供应凭证)
execute-assembly /path/to/SharpSniper.exe emusk DomainAdminUser DAPass123
User: emusk - IP Address: 192.168.37.130
Cobalt Strike(令牌)
execute-assembly /path/to/SharpSniper.exe emusk
User: emusk - IP Address: 192.168.37.130
https://github.com/HunnicCyber/SharpSniper
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论