Abuser des privilèges de jeton pour l'élévation de privilèges
Août 2017
Bryan Alexander (@dronesec)
Stephen Breen (@breenmachine)
Ce dépôt contient tout le code ainsi qu'un article de style Phrack sur nos recherches concernant l'abus des privilèges de jeton pour l'élévation de privilèges. N'hésitez pas à nous contacter pour des questions, des idées, des insultes ou des bogues.
Ce dépôt est organisé en trois parties :
- lib/, qui contient les scripts auxiliaires (pour l'instant uniquement le script de jeton pykd)
- poptoke/, qui constitue l'essentiel du code. Il est organisé comme un projet, mais il convient de noter, et d'insister sur le fait, qu'il ne va PAS compiler et vous donner des shells en l'état. C'est un amalgame de preuves de concept et de fonctions portables à utiliser dans vos propres bogues et pour votre édification, et il est destiné uniquement à servir de guide de référence. Ne soumettez pas de demandes pour le « corriger », s'il vous plaît.
- abusing_token_eop_1.0.txt, article complémentaire sur le sujet et nos conclusions.