Sploitus

Exploit for Tater

kitploit · 2026-09-05

Exploit Code

MARKDOWN94 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KEVIN-ROBERTSON-TATER
# Tater

Tater — это реализация эксплойта Hot Potato для повышения привилегий в Windows на PowerShell.

## Авторство

Все авторские права принадлежат @breenmachine, @foxglovesec, Google Project Zero и всем, кто помог проработать детали этого эксплойта.

  * Potato — https://github.com/foxglovesec/Potato



## Включен в

  * p0wnedShell — https://github.com/Cn33liz/p0wnedShell
  * PowerShell Empire — https://github.com/PowerShellEmpire/Empire
  * PS>Attack — https://github.com/jaredhaight/psattack



## Функции

### Invoke-Tater

  * Основная функция Tater.



##### Параметры

  * **IP** — Укажите конкретный локальный IP-адрес. Если этот параметр не используется, IP-адрес будет выбран автоматически.
  * **SpooferIP** — Укажите IP-адрес для NBNS-спуфинга. Это необходимо при использовании двух хостов для обхода занятого порта 80 на целевой системе для повышения привилегий.
  * **Command** — Команда для выполнения от имени SYSTEM на локальном хосте. При необходимости используйте escape-последовательности PowerShell.
  * **NBNS** — По умолчанию = Включено: (Y/N) Включить/Отключить NBNS-спуфинг методом перебора.
  * **NBNSLimit** — По умолчанию = Включено: (Y/N) Включить/Отключить ограничение NBNS-спуфера для остановки NBNS-спуфинга при корректном разрешении имени хоста.
  * **ExhaustUDP** — По умолчанию = Отключено: (Y/N) Включить/Отключить исчерпание UDP-портов для принудительного сбоя всех DNS-запросов с целью перехода на NBNS-разрешение.
  * **HTTPPort** — По умолчанию = 80: Укажите TCP-порт для HTTP-слушателя и ответа с перенаправлением.
  * **Hostname** — По умолчанию = WPAD: Имя хоста для спуфинга. На Windows Server 2008 может потребоваться WPAD.DOMAIN.TLD.
  * **WPADDirectHosts** — Список хостов через запятую, которые будут указаны как прямые в файле wpad.dat. Обратите внимание, что localhost всегда указывается как прямой.
  * **WPADPort** — По умолчанию = 80: Укажите порт прокси-сервера, который будет включён в файл wpad.dat.
  * **Trigger** — По умолчанию = 1: Тип триггера для запуска ретрансляции HTTP в SMB. 0 = Нет, 1 = Обновление сигнатур Защитника Windows, 2 = Webclient/Scheduled Task в Windows 10.
  * **TaskDelete** — По умолчанию = Включено: (Y/N) Включить/Отключить удаление запланированной задачи для триггера 2. Если включено, к имени задачи будет добавлена случайная строка для предотвращения сбоев после нескольких запусков триггера 2.
  * **Taskname** — По умолчанию = Tater: Имя запланированной задачи для триггера 2. Если вы заметили, что Tater не работает после нескольких запусков триггера 2, попробуйте изменить имя задачи.
  * **RunTime** — По умолчанию = Неограниченно: (Целое число) Установите продолжительность выполнения в минутах.
  * **ConsoleOutput** — По умолчанию = Отключено: (Y/N) Включить/Отключить вывод в консоль в реальном времени. При использовании этой опции через оболочку проверьте, не зависает ли оболочка.
  * **StatusOutput** — По умолчанию = Включено: (Y/N) Включить/Отключить сообщения о запуске.
  * **ShowHelp** — По умолчанию = Включено: (Y/N) Включить/Отключить справочные сообщения при запуске.
  * **Tool** — По умолчанию = 0: (0,1,2) Включить/Отключить функции для лучшей работы через внешние инструменты, такие как интерактивные сеансы PowerShell в Metasploit и Empire. 0 = Нет, 1 = Metasploit, 2 = Empire



### Stop-Tater

  * Функция для ручной остановки Invoke-Tater.



### Использование

  * Для импорта с помощью Import-Module:  
Import-Module ./Tater.ps1

  * Для импорта методом dot source:  
. ./Tater.ps1




### Примеры

  * Пример базового запуска с trigger 1  
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"

  * Пример базового запуска с trigger 2  
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"

  * Настройка из двух систем для обхода занятого порта 80 на целевой системе для повышения привилегий  
**WPAD-система** — 192.168.10.100 — эта система будет просто отдавать файл wpad.dat, который направит HTTP-трафик на целевой системе повышения привилегий на нестандартный HTTP-порт  
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"

**Цель повышения привилегий** — 192.168.10.101  
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100




### Скриншоты

Windows 7 с использованием триггера 1 (NBNS WPAD Bruteforce + обновления сигнатур Защитника Windows) ![tater2](https://assets.kitploit.com/production/public/readmes/1090/871831d9da2ae561e5fa10e8b4ff07b1d6f11cf29760886647b2b86ad75b5d80.png)

Windows 10 с использованием триггера 2 (WebClient Service + Scheduled Task) ![tater3](https://assets.kitploit.com/production/public/readmes/1090/68a36e05c42cb9b8ad8a912921bd84367f169d93792814b7b9c54cf4dcf276e3.png)

Windows 7 с использованием триггера 1 и исчерпанием UDP-портов ![tater4](https://assets.kitploit.com/production/public/readmes/1090/240175beff695d5c4cb4854f9463041fc6ead4c47d51b2eee16888dd60119999.png)