Skip to content

Instantly share code, notes, and snippets.

@nathanmcnulty
nathanmcnulty / aadwstrustmex
Created September 29, 2021 03:14
aadwstrustmex
[string]$username= Read-Host -Prompt "Enter UserName"
$securedValue = Read-Host -AsSecureString -Prompt "uurPass"
$bstr = [System.Runtime.InteropServices.Marshal]::SecureStringToBSTR($securedValue)
$password = [System.Runtime.InteropServices.Marshal]::PtrToStringAuto($bstr)
$requestid = [System.Guid]::NewGuid().guid
$domain = ($username -split "@")[1]
Invoke-RestMethod -Method Get -UseBasicParsing ("https://login.microsoftonline.com/common/userrealm/$username" + "?api-version=1.0") -UserAgent $userAgent
$headers = @{
"client-request-id"=$requestid
"return-client-request-id"="true"
@nathanmcnulty
nathanmcnulty / vulnerabledriverhashes.txt
Created August 28, 2021 04:59
networkgrinch vulnerable driver hashes (sha256)
E1D4D1D6379D54A742C068D377B7CA3203BCFEE462B651672B971013D8E01275
70CE17C721210994F1FDD64B2E5FDC299A137765760060B1761D8594C55A2306
03DD6140E9D304EB2A468A8620403D2B3EE0FCBCD0E67BB8DCAF1C9DF9EAC685
421E5DD5A8374CE5E4197D847D9233ECD0298355C053C8347F9F0CEF90E4EA66
A608E8B300061FA74759603F739EEAFF8BCE9418F6959098B429578CB8D801CE
C74B675264C380ECB5F3B88DF0CE9B3435D288CB30E94A1EF68DA129AEFF1933
F035C94BE4D5169F22C4FEC112BE1009235227DCCC6F70B2A8D1818804BC6E9E
52AE39457A3B6ED684EB684DB31D52F9B2AAA19970A0699C58A40069B21B140F
25DAE0CAAFCAF7CA51F6430EB488C8C06ED6B797201E35C145FC5AA23C6047D2
A6D421E9B692E6C347CCD0C9DAD1492534DE0147DC29F50470DE6CC0AF660F1E
@nathanmcnulty
nathanmcnulty / EdgeWDAC-MDEKQL.txt
Created July 21, 2021 04:21
MDE KQL to identify apps from Edge WDAC policy
DeviceProcessEvents
| where FileName in ("AT.EXE","bash.exe","BitLockerWizard.exe","BitLockerWizardElev.exe","Bubbles","calc.exe","CDB.Exe","CertUtil.exe","charmap.exe","CLEANMGR.DLL","ClientConsole.EXE","Cmd.Exe","CMDL32.EXE","colorcpl.exe","ComputerDefaults.EXE","CONTROL.EXE","Credwiz.exe","CryptExt.dll","Csc.Exe","cscript.exe","csi.Exe","dccw.exe","DeviceEject.EXE","DeviceParing.exe","DeviceParing.exe","DeviceProperties.exe","dfshim.dll","DIALER.EXE","DISKPERF.EXE","dnx.Exe","DOSKEY.EXE","dsquery.dll","dvdplay","eventvwr.exe","expand","FC.EXE","FIND.EXE","FINDSTR.EXE","finger.exe","FONTVIEW.EXE","forfiles.exe","format.com","fsi.exe","FXSSVC.EXE","gprslt.exe","GPSCRIPT.EXE","GPUpdate.exe","Help.Exe","HH.exe","HWRREG.EXE","iexplore.exe","infdefaultinstall.exe","irftp.exe","iscsicli.exe","iscsicpl.exe","ISOBURN.EXE","Journal.exe","kd.Exe","LaunchTM.exe","lxrun.exe","lxssmanager.dll","lxssmanager.exe","manage-bde.exe","mip.exe","mmc.exe","mobsync.exe","MORE.COM","MSBuild.Exe","msconfig.EXE","msdt.exe","mshta.e