
D'un compte membre du groupe Backup Operators à Administrateur de domaine sans RDP ni WinRM sur le contrôleur de domaine
Si vous compromettez un compte membre du groupe Opérateurs de sauvegarde, vous pouvez devenir l'administrateur de domaine sans RDP ni WinRM sur le contrôleur de domaine.
Tout le crédit revient à filip_dragovic avec son POC initial ! J'ai construit ce projet car je voulais disposer d'un binaire plus générique avec des paramètres et également pouvoir exporter la base de données SAM sur un partage distant !
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
Cet outil existe grâce à @filip_dragovic / https://github.com/Wh04m1001
Argument obligatoire :
-t <CIBLE> \\nom_ordinateur (ex: \\dc01.pouldard.wizard)
-o <CHEMIN> Où stocker les fichiers sam / system / security (peut être un chemin UNC)
Arguments optionnels :
-u <UTILISATEUR> Nom d'utilisateur
-p <MOT_DE_PASSE> Mot de passe
-d <DOMAINE> Domaine
-h aide
Exemple :

Le code est vraiment simple, il n'y a que 3 étapes :
RegConnectRegistryA : Établit une connexion à une clé de registre prédéfinie sur un autre ordinateur.RegOpenKeyExA : Ouvre la clé de registre spécifiéeRegSaveKeyA : Sauvegarde la clé spécifiée ainsi que toutes ses sous-clés et valeurs dans un nouveau fichierSi vous souhaitez utiliser impacket pour exploiter cela : Dumping SAM and LSA Secrets - The Hacker Recipes
Cette box a été conçue par aas_s3curity pour exploiter un utilisateur du groupe "Opérateurs de sauvegarde" afin de devenir administrateur de domaine et obtenir le flag root. J'ai un peu cherché dans les write-ups disponibles mais tous utilisaient WinRM pour exploiter le groupe "Opérateurs de sauvegarde".
Avec ce POC, vous n'avez pas besoin d'avoir un accès via WinRM ou RDP :
