
Élevez les privilèges de Backup Operator à Domain Admin en utilisant quatre techniques : création de service à distance, manipulation du registre DSRM, extraction des ruches SAM/SYSTEM, et persistance IFEO pour le mouvement latéral et l'escalade de privilèges.
Le BackupOperatorToolkit (BOT) dispose de 4 modes différents qui vous permettent de passer d'Operateur de sauvegarde à Administrateur de domaine.
Utilisez "runas.exe /netonly /user:domain.dk\backupoperator powershell.exe" avant d'exécuter l'outil.
Le mode SERVICE crée un service sur l'hôte distant qui sera exécuté lors du redémarrage de l'hôte.
Le service est créé en modifiant le registre distant. Ceci est possible en passant la valeur "REG_OPTION_BACKUP_RESTORE" à RegOpenKeyExA et RegSetValueExA.
Il n'est pas possible d'exécuter le service immédiatement car la base de données du gestionnaire de contrôle des services "SERVICES_ACTIVE_DATABASE" est chargée en mémoire au démarrage et ne peut être modifiée qu'avec des privilèges d'administrateur local, que l'Operateur de sauvegarde ne possède pas.
.\BackupOperatorToolkit.exe SERVICE \\PATH\To\Service.exe \\TARGET.DOMAIN.DK SERVICENAME DISPLAYNAME DESCRIPTION

Le mode DSRM définit la clé de registre DsrmAdminLogonBehavior située dans "HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA" sur 0, 1 ou 2.
Définir la valeur sur 0 n'autorise l'utilisation du compte DSRM qu'en mode de récupération.
Définir la valeur sur 1 autorise le compte DSRM lorsque le service Directory Services est arrêté et que le NTDS est déverrouillé.
Définir la valeur sur 2 autorise le compte DSRM avec une authentification réseau telle que WinRM.
Si le mode DUMP a été utilisé et que le compte DSRM a été craqué hors ligne, définissez la valeur sur 2 et connectez-vous au contrôleur de domaine avec le compte DSRM qui sera administrateur local.
.\BackupOperatorToolkit.exe DSRM \\TARGET.DOMAIN.DK 0||1||2

Le mode DUMP extrait les ruches SAM, SYSTEM et SECURITY vers un chemin local sur l'hôte distant ou télécharge les fichiers vers un partage réseau.
Une fois les ruches extraites, vous pouvez utiliser PtH avec le hash du contrôleur de domaine, craquer le DSRM et activer l'authentification réseau, ou éventuellement vous authentifier avec un autre compte trouvé dans les dumps. Des comptes d'autres forêts peuvent être stockés dans ces fichiers, je ne sais pas exactement pourquoi, mais cela a été observé lors d'engagements avec des forêts de gestion.
Ce mode est inspiré du projet BackupOperatorToDA.
.\BackupOperatorToolkit.exe DUMP \\PATH\To\Dump \\TARGET.DOMAIN.DK

Le mode IFEO (Image File Execution Options) vous permet d'exécuter une application lorsqu'un processus spécifique est terminé.
Cela pourrait offrir un shell avant le mode SERVICE au cas où l'hôte cible est fortement utilisé et rarement redémarré.
L'exécutable s'exécutera en tant qu'enfant du processus WerFault.exe.
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Path\To\pwn.exe \\TARGET.DOMAIN.DK



