E-WAT
Watson
Enumera parches de Windows faltantes y sugiere exploits de escalada de privilegios conocidos que coinciden.
Sitio oficialVolver al catálogo
RESUMEN
Watson enumera las actualizaciones de Windows instaladas (KB) y el build del sistema operativo en un objetivo, y luego cruza lo que falta contra una lista curada de vulnerabilidades conocidas de escalada de privilegios local, reportando qué exploits públicos probablemente aplican según el nivel de parches real del host.
Es el sucesor del script Sherlock del mismo autor, reescrito en C#, y está diseñado para evitar falsos positivos revisando detalle de hotfix y build en vez de fiarse solo de los banners de versión.
CASOS DE USO
Casos de uso en un engagement
- 01
Obtener rápido una lista corta de exploits de escalada conocidos, precisa según el nivel de parches, tras obtener una shell.
- 02
Priorizar qué exploit público probar primero en vez de testear cada CVE conocido contra el host.
- 03
Confirmar que a un host realmente le falta un parche antes de reportarlo como hallazgo.
- 04
Contrastar lo que el cliente dice sobre gestión de parches con lo que realmente está instalado.
PRIMEROS PASOS
En un host Windows con una shell ya establecida, para revisar el nivel de parches y obtener una lista corta de exploits de escalada local conocidos que probar.
- Obtén una shell inicial (cualquier nivel de privilegio) en el host Windows objetivo.
- Transfiere el binario de Watson al objetivo o ejecútalo en memoria si el alcance lo permite.
- Ejecútalo sin argumentos para enumerar los KB y listar los exploits conocidos que coinciden.
- Valida manualmente el exploit candidato principal antes de confiar en la sugerencia.
Watson.exeANTES DE USARLA
Qué revisar antes de lanzarla
El repositorio está archivado y ya no se actualiza, así que su base de exploits no refleja vulnerabilidades reveladas después — contrasta los hallazgos con avisos actuales.
Solo reporta lo que falta según KB conocidos; un host totalmente parcheado con un día cero o un camino de escalada por lógica no mostrará nada.
Ejecutar un binario de enumeración sin firmar puede ser detectado por el EDR — evalúa si un método de ejecución en memoria encaja con las restricciones del engagement.