## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-KEVIN-ROBERTSON-TATER
# Tater
Tater — это реализация эксплойта Hot Potato для повышения привилегий в Windows на PowerShell.
## Авторство
Все авторские права принадлежат @breenmachine, @foxglovesec, Google Project Zero и всем, кто помог проработать детали этого эксплойта.
* Potato — https://github.com/foxglovesec/Potato
## Включен в
* p0wnedShell — https://github.com/Cn33liz/p0wnedShell
* PowerShell Empire — https://github.com/PowerShellEmpire/Empire
* PS>Attack — https://github.com/jaredhaight/psattack
## Функции
### Invoke-Tater
* Основная функция Tater.
##### Параметры
* **IP** — Укажите конкретный локальный IP-адрес. Если этот параметр не используется, IP-адрес будет выбран автоматически.
* **SpooferIP** — Укажите IP-адрес для NBNS-спуфинга. Это необходимо при использовании двух хостов для обхода занятого порта 80 на целевой системе для повышения привилегий.
* **Command** — Команда для выполнения от имени SYSTEM на локальном хосте. При необходимости используйте escape-последовательности PowerShell.
* **NBNS** — По умолчанию = Включено: (Y/N) Включить/Отключить NBNS-спуфинг методом перебора.
* **NBNSLimit** — По умолчанию = Включено: (Y/N) Включить/Отключить ограничение NBNS-спуфера для остановки NBNS-спуфинга при корректном разрешении имени хоста.
* **ExhaustUDP** — По умолчанию = Отключено: (Y/N) Включить/Отключить исчерпание UDP-портов для принудительного сбоя всех DNS-запросов с целью перехода на NBNS-разрешение.
* **HTTPPort** — По умолчанию = 80: Укажите TCP-порт для HTTP-слушателя и ответа с перенаправлением.
* **Hostname** — По умолчанию = WPAD: Имя хоста для спуфинга. На Windows Server 2008 может потребоваться WPAD.DOMAIN.TLD.
* **WPADDirectHosts** — Список хостов через запятую, которые будут указаны как прямые в файле wpad.dat. Обратите внимание, что localhost всегда указывается как прямой.
* **WPADPort** — По умолчанию = 80: Укажите порт прокси-сервера, который будет включён в файл wpad.dat.
* **Trigger** — По умолчанию = 1: Тип триггера для запуска ретрансляции HTTP в SMB. 0 = Нет, 1 = Обновление сигнатур Защитника Windows, 2 = Webclient/Scheduled Task в Windows 10.
* **TaskDelete** — По умолчанию = Включено: (Y/N) Включить/Отключить удаление запланированной задачи для триггера 2. Если включено, к имени задачи будет добавлена случайная строка для предотвращения сбоев после нескольких запусков триггера 2.
* **Taskname** — По умолчанию = Tater: Имя запланированной задачи для триггера 2. Если вы заметили, что Tater не работает после нескольких запусков триггера 2, попробуйте изменить имя задачи.
* **RunTime** — По умолчанию = Неограниченно: (Целое число) Установите продолжительность выполнения в минутах.
* **ConsoleOutput** — По умолчанию = Отключено: (Y/N) Включить/Отключить вывод в консоль в реальном времени. При использовании этой опции через оболочку проверьте, не зависает ли оболочка.
* **StatusOutput** — По умолчанию = Включено: (Y/N) Включить/Отключить сообщения о запуске.
* **ShowHelp** — По умолчанию = Включено: (Y/N) Включить/Отключить справочные сообщения при запуске.
* **Tool** — По умолчанию = 0: (0,1,2) Включить/Отключить функции для лучшей работы через внешние инструменты, такие как интерактивные сеансы PowerShell в Metasploit и Empire. 0 = Нет, 1 = Metasploit, 2 = Empire
### Stop-Tater
* Функция для ручной остановки Invoke-Tater.
### Использование
* Для импорта с помощью Import-Module:
Import-Module ./Tater.ps1
* Для импорта методом dot source:
. ./Tater.ps1
### Примеры
* Пример базового запуска с trigger 1
Invoke-Tater -Trigger 1 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
* Пример базового запуска с trigger 2
Invoke-Tater -Trigger 2 -Command "net user tater Winter2016 /add && net localgroup administrators tater /add"
* Настройка из двух систем для обхода занятого порта 80 на целевой системе для повышения привилегий
**WPAD-система** — 192.168.10.100 — эта система будет просто отдавать файл wpad.dat, который направит HTTP-трафик на целевой системе повышения привилегий на нестандартный HTTP-порт
Invoke-Tater -Trigger 0 -NBNS N -WPADPort 8080 -Command "null"
**Цель повышения привилегий** — 192.168.10.101
Invoke-Tater -Command "net user Tater Winter2016 /add && net localgroup administrators Tater /add" -HTTPPort 8080 -SpooferIP 192.168.10.100
### Скриншоты
Windows 7 с использованием триггера 1 (NBNS WPAD Bruteforce + обновления сигнатур Защитника Windows) 
Windows 10 с использованием триггера 2 (WebClient Service + Scheduled Task) 
Windows 7 с использованием триггера 1 и исчерпанием UDP-портов 