Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta PowerShell. Mostrar todas las entradas
Mostrando entradas con la etiqueta PowerShell. Mostrar todas las entradas

lunes, 11 de diciembre de 2017

Powershell.- Invoke-WCMDump

hace mucho que no hablamos de Powershell por aquí y la verdad es que esta herramienta la tenemos que tener siempre presente no vaya a ser, que un día nos quiten la cmd y todo se vuelva oscuro y tétrico. Pero no es momento para protestar ya que Powershell es mucho mas potente de lo que una cmd puede llegar a imaginar y ya hemos demostrado en este blog las virtudes de esta.


Así que hoy os traigo un script mas para añadir a nuestro arsenal. Invoke-WCMDump nos permite extraer todas las credenciales que tengamos en nuestro Credential Manager. Muy útil si tenemos poderes de administrador. 

Aquí tenéis el enlace al script  y os recomiendo que le echéis un ojo al código del script, os permitirá aprender un montón.
Sed Buenos ;)




lunes, 15 de mayo de 2017

Stop using SMBv1

Por fin es Lunes y el estrés por el tema de Wanacry ha disminuido (al menos a mi alrededor) aunque lo estén repitiendo todo el día en las noticias. Yo por mi parte, ya que lo estaba viviendo, e intentado ver lo menos posible la información que desprendían los medios y centrarme en la comunidad, donde he podido encontrar aportaciones tan chulas como: [El GitHub de Wannacrypt0r-FACTSHEET] donde posiblemente esta toda la info que necesitas saber sobre este malware, [la entrada de hoy de fwhibbit] sobre este Malware como referencia a todos los que han escrito sobre este tema o [la entrada del Maligno  que el día después del ataque] se atrevió a explicar lo que paso con Telefónica y ademas como funcionaba el malware, es para darle un besico en el gorro.

Así que a mi solo me queda deciros lo siguiente, dejad de usar SMBv1, parchead y/o aplicad el siguiente Workaround en vuestras PowerShells:

  • set-smbserverconfiguration -EnableSMB1Protocol $false
Ah, y mostraros la siguientes viñetas que me han hecho mucha gracia: 


Sed Buenos 

miércoles, 3 de mayo de 2017

PowerShell.- Invoke-Phant0m

Una herramienta mas para PowerShell que, si alguna vez soñamos en dejar una máquina sin rastro de que hemos estado allí, nos ayudará un montón a eliminar procesos y subprocesos relacionados con nuestra actividad para que no aparezcan en el registro de Windows. 

"Este script, camina en las pilas del subproceso Event Log Service (específicamente svchost.exe) e identifica los hilos del registro de sucesos para eliminar los subprocesos del Event Log Service, por lo tanto, el sistema no podrá recopilar registros y al mismo tiempo, el Event Log Service aparecerá en ejecución."
 Vídeo de como funciona este script:


 


Enlace a la herramienta:
 
Sed Buenos ;)

martes, 4 de abril de 2017

PowerMemory y las credenciales en archivos y memoria

Cada día me sorprende mas lo polivalente que puede llegar a ser PowerShell y me doy cuenta de lo poco que sé de esta super-consola. Hoy, os voy a recomendar PowerMemor. Un "script", aun que llamarle así es quedarse un poco cojo, que nos permite buscar credenciales e información jugosa en los archivos y en la memoria del sistema. 


Es un método que no he visto antes y además, podemos modificar la [user land] y el comportamiento del [kernel land] sin ser detectados por un antivirus o nuevas técnicas de defensa. Vamos, que está muy bien pensado.

Muchas mas información de como es capaz de modificar estos espacion, lo encontrareis en el enlace a la herramienta: 

Sed Buenos ;) 

miércoles, 29 de marzo de 2017

Slides.- Automatizando la Post-explotación con PowerShell

Ya tendríamos que estar usando PowerShell ya que nuestra querida consola de Windows la "CMD" [le queda poco] para pasar a mejor vida y mas vale que nos vayamos acostumbrando. Además no nos va nada mal ya que nos puede ayudar un montón en la fase de Post-Explotación. 

James Tarala de EnclaveSecurity nos explica desde un enfoque practico el arte de trastear en PowerShell después de tener acceso a una máquina.

Aquí tenéis sus slides y merecen la pena al menos, aunque sea, para que os den ganas de empezar a jugar con PowerShell:


Sed Buenos ;) 

jueves, 5 de enero de 2017

Pass the Hash & PowerShell

Cada vez tengo mas claro que con PowerShell se puede hacer de todo es mas ya la estoy substituyendo por la consola típica de Windows. Pues ahora y gracias a [Kevin-Robertson] podemos utilizar esta shell para realizar ataques de Pass the Hash. Que, en mi opinión siempre es un Win si accedemos a un servidor con poderes.



Para los que no sepáis de lo que va esta técnica aquí tenéis mas info: 
Es una técnica de hacking que permite a un atacante autenticarse en un servidor / servicio remoto mediante el hash NTLM y / o LanMan de la contraseña de un usuario, en lugar de requerir la contraseña de texto el caso.
Enlace a la herramienta:
Sed Buenos ;) 

jueves, 13 de octubre de 2016

[Slides].- Técnicas de ofuscación en Power Shell

Si, PowerShell me ha dado fuerte y cada vez encuentro mas información de como usar esta herramienta de formas ofensivas y defensivas. Hoy toca el turno a la odiada y amada ofuscación.

[Daniel Bohannon], en su paso por la DerbyCon 2016, ha publicado 236 slides dedicas a enseñar o mejor dicho, explicar como se pueden ejecutar funciones sin que nos las bloqueen y como podemos evitar este tipo de ofuscación. La verdad es que es muy interesante.




Sed Buenos ;)

martes, 4 de octubre de 2016

mimikittenz.- Mas PowerShell

Ya vimos en los vídeo que os recomendé que PowerShell puede ser una herramienta muy polivalente y útil cuando accedemos a un Windows después de la explotación de alguna vulnerabilidad. Siempre y cuando sepamos como utilizarla.


Bueno, si el otro día hablábamos de [MailSniper] para buscar información sensible en un entorno Microsoft Exchange, hoy vamos a tope y os quiero hablar de mimikittenz, una herramienta en PowerShel que utiliza la función ReadProcessMemory() y extraer información jugosa utilizando la magia de las Regular Expresions .

¿Qué información podremos sacar?

Pues sobre todo credenciales de los siguientes servicios:
  • Webmail
    • Gmail
    • Office365
    • Outlook Web
  • Accounting
    • Xero
    • MYOB
  • Remote Access
    • Juniper SSL-VPN
    • Citrix NetScaler
    • Remote Desktop Web Access 2012
  • Developement
    • Jira
    • Github
    • Bugzilla
    • Zendesk
    • Cpanel
  • IHateReverseEngineers (Lo dejo tal cual del github por que me encanta xDD)
    • Malwr
    • VirusTotal
    • AnubisLabs
    • Misc
    • Dropbox
    • Microsoft Onedrive
  • AWS Web Services
    • Slack
    • Twitter
    • Facebook
Enlace a la herramienta y mucha mas información:
Sed Buenos ;)

viernes, 30 de septiembre de 2016

[Vídeo].- PSBot Dame PowerShell y Moveré el mundo

Y seguimos con PowerShell pero ahora es para hablar de la ponencia que dio Pablo González (que últimamente se le ve mas que al maligno xD) en Qurtuba sobre PowerShell. Recomendada +


Si, se que la entrada es corta pero es que lo mejora para ver un viernes a la a tarde antes de irte de fiesta es un vídeo mientras te tomas algo fresquito y lo disfrutas de manera relajada.

Sed Buenos ;)

martes, 27 de septiembre de 2016

[Vídeos].- Tácticas y secretos en PowerShell

Bueno, ya dije ayer que tenia que apretar un poco con el tema de PowerShell y que mejor manera de hacerlo con una de las ponencias de la DerbyCon. La verdad es que me ha gustado mucho la manera de explicar que tiene y la pasión con la que lo explica. Además, su ingles se le entiende a la perfección.

Ben0xA nos enseña 106 tácticas y secretos de como PowerShell nos puede ayudar en un Pentest. Muy recomendable.


Fuente: 

Todos los videos de la DerbyCon2016

Sed Buenos ;) 

lunes, 26 de septiembre de 2016

MailSniper.- Búsqueda de información confidencial en el mail

La verdad es que yo he de hacer un pensamiento y aprender a utilizar PowerShell como se merece que parece me da miedo o que no la toque ni con palo.  Pero bueno, ya hay gente que piensa en gente como nosotros y comparte herramientas 100% escritas en PoweShell. 


Pensad que en medio de un pentest habéis conseguido vulnerar una máquina Windows, [elevar privilegios] y ahora toca ver si podemos obtener información sensible de la entidad para seguir vulnerando otras máquinas. Pues MailSniper nos permite revisar en un entorno Microsoft Exchange palabras claves como (passwords, insider intel, network architecture information, etc.) A quien no le han pasado un usuario y una contraseña por mail .. (aunque sean en mails distintos ...) Aix ... 

Enlace a la herramienta: 
Sed Buensos ;) 

jueves, 28 de enero de 2016

PowerShell Love Forensics

Hoy os traigo un recopilatorio de Scripts para PowerShell destinado a la captura de información Forense para Windows. 


También adjunta la información relativa a las estructuras de datos que han sido extraídos de varias fuentes, incluyendo el ForensicsWiki. El código RegRipper es de Harlan Carvey, aparte de diversos documentos técnicos.

Os dejo al enlace al recopilatorio:
Sed Buenos ;) 

sábado, 14 de junio de 2014

Canal Pirata de Snifer XXI - Aprende, aprende Powershell !!!

Señores, damas y caballeros juackerosos y no kuackers esta oportunidad, vengo de payaso.....


Ya, mil disculpas a todos por no venir la anterior semana con el Canal Pirata de Snifer, fue por una buena razón un proyecto que anda naciendo desde hace 2 semanas aproximadamente y va tomando cada dia forma, en su momento conoceran mas  de el, por ahora tendremos dos entradas del Canal Pirata una hoy y la otra como todos los domingos, esta oportunidad venimos con un paquetito de Libros sobre PowerShell, así que toca ponerse a leer :).


PowerShell Deep Dives PowerShell 3.0 Advanced Administration Handbook
Windows PowerShell 3.0 First StepsWindows PowerShell 3.0 Step by Step



DESCARGA

Regards, 
Snifer