
Von einem Konto, das Mitglied der Gruppe Backup Operators ist, zum Domänenadministrator ohne RDP oder WinRM auf dem Domänencontroller
Wenn Sie ein Konto kompromittieren, das Mitglied der Gruppe „Backup-Operatoren“ ist, können Sie zum Domain-Admin werden, ohne RDP oder WinRM auf dem Domain-Controller zu benötigen.
Alle Anerkennung gebührt filip_dragovic mit seinem initialen POC! Ich habe dieses Projekt erstellt, weil ich eine generischere Binärdatei mit Parametern haben wollte und auch in der Lage sein wollte, die SAM-Datenbank auf die Remote-Freigabe zu exportieren!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
Beispiel:

Der Code ist wirklich einfach, es gibt nur 3 Schritte:
RegConnectRegistryA: Stellt eine Verbindung zu einem vordefinierten Registrierungsschlüssel auf einem anderen Computer her.RegOpenKeyExA: Öffnet den angegebenen Registrierungsschlüssel.RegSaveKeyA: Speichert den angegebenen Schlüssel und alle seine Unterschlüssel und Werte in einer neuen Datei.Wenn Sie impacket nutzen möchten, um dies auszunutzen: Dumping SAM and LSA Secrets - The Hacker Recipes
Diese Box wurde von aas_s3curity entwickelt, um einen Benutzer aus der Gruppe „Backup-Operatoren“ auszunutzen, um Domain-Admin zu werden und die Root-Flagge zu erhalten.
Ich habe ein wenig die verfügbaren Writeups durchsucht, aber alle haben WinRM verwendet, um die Gruppe „Backup-Operatoren“ auszunutzen.
Mit diesem POC benötigen Sie keinen Zugriff über WinRM oder RPD:
