
Desde un miembro del grupo Backup Operators a Domain Admin sin RDP ni WinRM en el Controlador de Dominio
Si comprometes una cuenta miembro del grupo Operadores de Copias de Seguridad, puedes convertirte en Administrador de Dominio sin necesidad de RDP o WinRM en el Controlador de Dominio.
Todo el crédito para filip_dragovic con su POC inicial. ¡Construí este proyecto porque quería tener un binario más genérico con parámetros y también poder exportar la base de datos SAM al recurso compartido remoto!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
Ejemplo:

El código es realmente simple, solo hay 3 pasos:
RegConnectRegistryA : Establece una conexión a una clave de registro predefinida en otro equipo.RegOpenKeyExA : Abre la clave de registro especificada.RegSaveKeyA : Guarda la clave especificada y todas sus subclaves y valores en un nuevo archivo.Si quieres usar impacket para explotar esto: Dumping SAM and LSA Secrets - The Hacker Recipes
Esta máquina fue diseñada por aas_s3curity para explotar a un usuario del grupo "Operadores de Copias de Seguridad" con el fin de convertirse en administrador de dominio y obtener la flag de root. Busqué un poco en los writeups disponibles pero todos usaban WinRM para explotar el grupo "Operadores de Copias de Seguridad".
Con este POC no necesitas tener acceso con WinRM o RPD:
