
من عضو في مجموعة Backup Operators إلى Domain Admin بدون RDP أو WinRM على Domain Controller
إذا اخترقت حساب عضو في مجموعة مشغلي النسخ الاحتياطي، يمكنك أن تصبح مسؤول المجال دون الحاجة إلى RDP أو WinRM على وحدة تحكم المجال.
كل الفضل يعود لـ filip_dragovic في إثبات المفهوم الأولي! لقد قمت ببناء هذا المشروع لأنني أردت الحصول على ملف ثنائي عام مع معلمات، وأيضًا القدرة على تصدير قاعدة بيانات SAM على المشاركة البعيدة!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
مثال:

الكود بسيط جدًا، هناك فقط 3 خطوات:
RegConnectRegistryA: إنشاء اتصال بمفتاح تسجيل محدد مسبقًا على كمبيوتر آخر.RegOpenKeyExA: فتح مفتاح التسجيل المحدد.RegSaveKeyA: حفظ المفتاح المحدد وجميع مفاتيحه الفرعية وقيمه في ملف جديد.إذا كنت تريد استخدام impacket لاستغلال ذلك: تفريغ SAM وأسرار LSA - وصفات الهاكر
هذا الصندوق صممه aas_s3curity لاستغلال مستخدم من مجموعة "مشغلي النسخ الاحتياطي" ليصبح مسؤول المجال والحصول على علم الجذر. لقد بحثت قليلاً عن كتابات الحلول المتاحة، لكن جميعها كانت تستخدم WinRM لاستغلال مجموعة "مشغلي النسخ الاحتياطي".
مع إثبات المفهوم هذا، لا تحتاج إلى الوصول عبر WinRM أو RPD:
