Pillaging

Aplicaciones instaladas

Aprender y entender como las apllicaciones instaladas se conectan con el negocio.

Identifying Common Applications

C:\>dir "C:\Program Files"

Get Installed Programs via PowerShell & Registry Keys

$INSTALLED = Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\* |  Select-Object DisplayName, DisplayVersion, InstallLocation
$INSTALLED += Get-ItemProperty HKLM:\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* | Select-Object DisplayName, DisplayVersion, InstallLocation
$INSTALLED | ?{ $_.DisplayName -ne $null } | sort-object -Property DisplayName -Unique | Format-Table -AutoSize

Abusing Cookies to Get Access to IM (instant messaging) Clients

Aplicaciones IM como Slack o Microsoft Teams. Si comprometemos la cuenta de un usuario y ganamos acceso a un cliente IM, podemos buscar información en chats privados y grupos. Si el usuario usa multi-factor de autenticación o no podemos obtener la contraseña en texto plano podemos intentar robar las cookies del usuario para iniciar sesión en un cliente basado en la nube.

Copy Firefox Cookies Database

copy $env:APPDATA\Mozilla\Firefox\Profiles\*.default-release\cookies.sqlite .

PowerShell Script - Invoke-SharpChromium

Copy Cookies to SharpChromium Expected Location

Invoke-SharpChromium Cookies Extraction

Clipboard

Monitor the Clipboard with PowerShell

Capture Credentials from the Clipboard with Invoke-ClipboardLogger

Roles and Services

Attacking Backup Servers

restic - Initialize Backup Directory

restic - Back up a Directory

restic - Back up a Directory with VSS

restic - Check Backups Saved in a Repository

restic - Restore a Backup with ID

Last updated