Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Priv2Admin — Rutas de explotación que te permiten (mal)usar los Privilegios de Windows para elevar tus derechos dentro del SO. | Kitploit
Herramientas/GitHubGitHub/gtworek/priv2admin
Escalada de PrivilegiosExplotaciónPost-ExplotaciónPruebas de Penetración
GitHubgtworek/priv2admin

Priv2Admin

Rutas de explotación que te permiten (mal)usar los Privilegios de Windows para elevar tus derechos dentro del SO.

Ver Repositorio
2.5k306hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

La idea es "traducir" los privilegios del sistema operativo Windows a una ruta que lleve a:

  1. administrador,
  2. amenaza de integridad y/o confidencialidad,
  3. amenaza de disponibilidad,
  4. solo un desastre.

Los privilegios se enumeran y explican en: https://learn.microsoft.com/en-us/windows/win32/secauthz/privilege-constants

Si el objetivo se puede alcanzar de múltiples formas, la prioridad es:

  1. Usar comandos integrados
  2. Usar PowerShell (solo si existe un script funcional)
  3. Usar herramientas no pertenecientes al sistema operativo
  4. Usar cualquier otro método

Puede verificar sus propios privilegios con whoami /priv. Los privilegios deshabilitados son tan válidos como los habilitados. Lo único importante es si tiene el privilegio en la lista o no.

Nota 1: Siempre que la ruta de ataque termine con la creación de un token, puede asumir que el siguiente paso es crear un nuevo proceso usando dicho token y luego tomar el control del sistema operativo.

Nota 2:
a. Para llamar directamente a NtQuerySystemInformation()/ZwQuerySystemInformation(), puede encontrar los privilegios necesarios aquí.
b. Para NtSetSystemInformation()/ZwSetSystemInformation(), los privilegios necesarios se enumeran aquí.

Nota 3: Me centro únicamente en el sistema operativo. Si un privilegio funciona en AD pero no en el propio sistema operativo, lo describo como no utilizado en el sistema operativo. Sería bueno que alguien profundizara en escenarios orientados a AD.

Siéntase libre de contribuir y/o discutir las ideas presentadas.

Créditos:

  • Aurélien Chalot - información inicial sobre SeAssignPrimaryToken.
  • vletoux - informe del problema SeLoadDriver.
  • Walied Assar - DoS con SeLockMemoryPrivilege y NtManagePartition()
  • Qazeer - detalles de explotación de SeBackupPrivilege.
Descargar herramienta
PrivilegioImpactoHerramientaRuta de ejecuciónComentarios
SeAssignPrimaryTokenAdminHerramienta de terceros"Permitiría a un usuario suplantar tokens y escalar privilegios a nt system usando herramientas como potato.exe, rottenpotato.exe y juicypotato.exe"Gracias a Aurélien Chalot por la actualización. Intentaré reformularlo con una receta más clara pronto.
SeAuditAmenazaHerramienta de tercerosEscribir eventos en el registro de eventos de seguridad para engañar a la auditoría o sobrescribir eventos antiguos.Es posible escribir eventos propios mediante la API Authz Report Security Event.
- ver PoC por @daem0nc0re
SeBackupAdminHerramienta de terceros1. Realizar una copia de seguridad de las colmenas del registro HKLM\SAM y HKLM\SYSTEM
2. Extraer los hashes de las cuentas locales de la base de datos SAM
3. Pass-the-Hash como miembro del grupo local Administrators

Alternativamente, puede usarse para leer archivos sensibles.
Para más información, consulte el archivo SeBackupPrivilege.
- ver PoC por @daem0nc0re
SeChangeNotifyNinguno--Privilegio que posee todo el mundo. Revocarlo puede hacer que el sistema operativo (Windows Server 2019) no arranque.
SeCreateGlobal???
SeCreatePagefileNingunoComandos integradosCrear hiberfil.sys, leerlo sin conexión y buscar datos sensibles.Requiere acceso sin conexión, lo que de todos modos conduce a derechos de administrador.
- Ver PoC por @daem0nc0re
SeCreatePermanent???
SeCreateSymbolicLink???
SeCreateTokenAdminHerramienta de tercerosCrear un token arbitrario, incluidos derechos de administrador local, con NtCreateToken.
- ver PoC por @daem0nc0re
SeDebugAdminPowerShellDuplicar el token de lsass.exe.Script disponible en FuzzySecurity.
- Ver PoC por @daem0nc0re
SeDelegateSession-
UserImpersonate
???Nombre del privilegio dividido para que la columna sea estrecha.
SeEnableDelegationNinguno--El privilegio no se utiliza en el sistema operativo Windows.
SeImpersonateAdminHerramienta de tercerosHerramientas de la familia Potato (potato.exe, RottenPotato, RottenPotatoNG, Juicy Potato, SweetPotato, RemotePotato0), RogueWinRM, PrintSpoofer, etc.Al igual que SeAssignPrimaryToken, permite por diseño crear un proceso bajo el contexto de seguridad de otro usuario (usando un identificador de un token de dicho usuario).

Se pueden usar múltiples herramientas y técnicas para obtener el token requerido.
SeIncreaseBasePriorityDisponibilidadComandos integradosstart /realtime SomeCpuIntensiveApp.exePuede ser más interesante en servidores.
SeIncreaseQuotaDisponibilidadHerramienta de tercerosCambiar los límites de CPU, memoria y caché a valores que hagan que el sistema operativo no arranque.- Las cuotas no se verifican en modo seguro, lo que hace que la reparación sea relativamente fácil.
- El mismo privilegio se utiliza para gestionar cuotas del registro.
SeIncreaseWorkingSetNinguno--Privilegio que posee todo el mundo. Se verifica al llamar a funciones de ajuste fino de la gestión de memoria.
SeLoadDriverAdminHerramienta de terceros1. Cargar un controlador de kernel defectuoso, como szkg64.sys
2. Explotar la vulnerabilidad del controlador

Alternativamente, el privilegio puede usarse para descargar controladores relacionados con la seguridad con el comando integrado fltMC. Por ejemplo: fltMC sysmondrv
1. La vulnerabilidad de szkg64 está listada como CVE-2018-15732
2. El código de exploit para szkg64 fue creado por Parvez Anwar
SeLockMemoryDisponibilidadHerramienta de tercerosAgotar la partición de memoria del sistema moviendo páginas.PoC publicado por Walied Assar (@waleedassar)
SeMachineAccountNinguno--El privilegio no se utiliza en el sistema operativo Windows.
SeManageVolumeAdminHerramienta de terceros1. Habilitar el privilegio en el token
2. Crear un identificador a \.\C: con SYNCHRONIZE | FILE_TRAVERSE
3. Enviar el FSCTL_SD_GLOBAL_CHANGE para reemplazar S-1-5-32-544 con S-1-5-32-545
4. Sobrescribir utilman.exe, etc.
FSCTL_SD_GLOBAL_CHANGE se puede realizar con este fragmento de código.
SeProfileSingleProcessNinguno--El privilegio se verifica antes de cambiar (y en un conjunto muy limitado de comandos, antes de consultar) los parámetros de Prefetch, SuperFetch y ReadyBoost. El impacto podría necesitar ajuste, ya que el efecto real no se conoce.
SeRelabelAmenazaHerramienta de tercerosModificación de archivos del sistema por parte de un administrador legítimoVer: documentación de MIC

Las etiquetas de integridad proporcionan protección adicional, además de las conocidas ACL. Dos escenarios principales incluyen:
- protección contra ataques que utilizan aplicaciones explotables como navegadores, lectores de PDF, etc.
- protección de archivos del sistema operativo.

La presencia de SeRelabel en el token permitirá usar el acceso WRITE_OWNER a un recurso, incluidos archivos y carpetas. Desafortunadamente, el token con IL menor que High tendrá el privilegio SeRelabel deshabilitado, lo que lo hace inútil para cualquiera que no sea ya administrador.

Vea la excelente entrada de blog de @tiraniddo para más detalles.
SeRemoteShutdownDisponibilidadComandos integradosshutdown /s /f /m \\server1 /d P:5:19El privilegio se verifica cuando la solicitud de apagado/reinicio proviene de la red. Escenario con 127.0.0.1 por investigar.
SeReserveProcessorNinguno--Parece que el privilegio ya no se utiliza y solo apareció en un par de versiones de winnt.h. Puede verlo listado, por ejemplo, en el código fuente publicado por Microsoft aquí.
SeRestoreAdminPowerShell1. Iniciar PowerShell/ISE con el privilegio SeRestore presente.
2. Habilitar el privilegio con Enable-SeRestorePrivilege).
3. Renombrar utilman.exe a utilman.old
4. Renombrar cmd.exe a utilman.exe
5. Bloquear la consola y presionar Win+U
El ataque puede ser detectado por algún software antivirus.

Un método alternativo se basa en reemplazar los binarios de servicios almacenados en "Archivos de programa" usando el mismo privilegio.
- ver PoC por @daem0nc0re
SeSecurityAmenazaComandos integrados- Limpiar el registro de eventos de seguridad: wevtutil cl Security

- Reducir el registro de seguridad a 20 MB para que los eventos se purguen pronto: wevtutil sl Security /ms:0

- Leer el registro de eventos de seguridad para conocer los procesos, accesos y acciones de otros usuarios en el sistema.

- Saber qué se registra para actuar sin ser detectado.

- Saber qué se registra para generar una gran cantidad de eventos que purguen eficazmente los antiguos sin dejar evidencia obvia de limpieza.

- Ver y cambiar las SACL de objetos (en la práctica: configuraciones de auditoría)
Ver PoC por @daem0nc0re
SeShutdownDisponibilidadComandos integradosshutdown.exe /s /f /t 1Permite llamar a la mayoría de los niveles de NtPowerInformation(). Por investigar. Permite llamar a NtRaiseHardError() causando un BSOD inmediato y volcado de memoria, lo que potencialmente lleva a la divulgación de información sensible - ver PoC por @daem0nc0re
SeSyncAgentNinguno--El privilegio no se utiliza en el sistema operativo Windows.
SeSystemEnvironmentDesconocidoHerramienta de tercerosEl privilegio permite usar NtSetSystemEnvironmentValue, NtModifyDriverEntry y otras llamadas al sistema para manipular variables UEFI.El privilegio es necesario para ejecutar sysprep.exe.

Adicionalmente:
- Las variables de entorno de firmware se usaban comúnmente en plataformas no Intel en el pasado, y ahora regresan lentamente al mundo UEFI.
- El área está altamente no documentada.
- El potencial puede ser enorme (por ejemplo, romper Secure Boot) pero elevar el nivel de impacto requiere al menos un PoC.
- ver PoC por @daem0nc0re

SeSystemProfile???
SeSystemtimeAmenazaComandos integradoscmd.exe /c date 01-01-01
cmd.exe /c time 00:00
El privilegio permite cambiar la hora del sistema, lo que potencialmente puede provocar problemas de integridad en la pista de auditoría, ya que los eventos se almacenarán con fecha/hora incorrecta.
- Tenga cuidado con los formatos de fecha/hora. Use siempre valores seguros si no está seguro.
- A veces el nombre del privilegio usa "T" mayúscula y se denomina SeSystemTime.
SeTakeOwnershipAdminComandos integrados1. takeown.exe /f "%windir%\system32"
2. icacls.exe "%windir%\system32" /grant "%username%":F
3. Renombrar cmd.exe a utilman.exe
4. Bloquear la consola y presionar Win+U
El ataque puede ser detectado por algún software antivirus.

Un método alternativo se basa en reemplazar los binarios de servicios almacenados en "Archivos de programa" usando el mismo privilegio.
- Ver PoC por @daem0nc0re
SeTcbAdminHerramienta de tercerosManipular tokens para incluir derechos de administrador local.Código de muestra + ejecutable para crear tokens arbitrarios disponible en PsBits.
SeTimeZoneDesastreComandos integradosCambiar la zona horaria. tzutil /s "Chatham Islands Standard Time"
SeTrustedCredManAccessAmenazaHerramienta de tercerosVolcar credenciales del Administrador de credencialesExcelente entrada de blog de @tiraniddo.
- ver PoC por @daem0nc0re
SeUndockNinguno--El privilegio se habilita al desacoplar, pero nunca se ha observado que se verifique para conceder/denegar acceso. En la práctica, significa que realmente no se usa y no puede llevar a ninguna escalada.
SeUnsolicitedInputNinguno--El privilegio no se utiliza en el sistema operativo Windows.