
Lokaler Privilegien-Eskalations-Exploit für Windows-Dienstkonten, der Token-Impersonation nutzt, um über Meterpreter und Incognito SYSTEM-Zugriff zu erlangen.
Eine technische Übersicht dieses Exploits findet sich in unserem Blogbeitrag unter https://foxglovesecurity.com/2016/09/26/rotten-potato-privilege-escalation-from-service-accounts-to-system/
use incognitoimpersonate_token "NT AUTHORITY\\SYSTEM"Es ist wichtig, den Token schnell nach dem Ausführen der Binärdatei zu impersonieren (oder list_tokens -u auszuführen). Bei der aktuellen Implementierung scheint der Token kurz nach dem Ausführen der Binärdatei zu verschwinden. Es ist ebenfalls wichtig, die Reihenfolge der Schritte einzuhalten. Stellen Sie sicher, dass Sie use incognito vor dem Ausführen der Binärdatei eingeben.
Siehe Videos unter https://www.youtube.com/watch?v=3CPdKMeB0UY und https://www.youtube.com/watch?v=wK0r-TZR7w8 als Beispiele.