Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
juicy-potato — Une version enrichie de RottenPotatoNG, avec un peu plus de punch, c'est-à-dire un autre outil d'escalade de privilèges locale, depuis un compte de service Windows vers NT AUTHORITY\SYSTEM. | Kitploit
Outils/GitHubGitHub/ohpe/juicy-potato
Escalade de PrivilègesExploitationPost-ExploitationTests d'Intrusion
GitHubohpe/juicy-potato

juicy-potato

Une version enrichie de RottenPotatoNG, avec un peu plus de punch, c'est-à-dire un autre outil d'escalade de privilèges locale, depuis un compte de service Windows vers NT AUTHORITY\SYSTEM.

Voir le dépôt
2.8k487il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

Juicy Potato (abus des privilèges dorés)

Une version sucrée de RottenPotatoNG, avec un peu de jus, c'est-à-dire un autre outil d'élévation de privilèges locaux, des comptes de service Windows à NT AUTHORITY\SYSTEM

Résumé

RottenPotatoNG et ses variantes exploitent la chaîne d'élévation de privilèges basée sur le service BITS ayant l'écouteur MiTM sur 127.0.0.1:6666 et lorsque vous avez les privilèges SeImpersonate ou SeAssignPrimaryToken. Lors d'une revue de build Windows, nous avons trouvé une configuration où BITS était intentionnellement désactivé et le port 6666 était occupé.

Nous avons décidé d'armurer RottenPotatoNG : Dites bonjour à Juicy Potato.

Pour la théorie, voir Rotten Potato - Élévation de privilèges des comptes de service à SYSTEM et suivez la chaîne de liens et de références.

Nous avons découvert qu'en plus de BITS, il existe plusieurs serveurs COM que nous pouvons abuser. Ils doivent simplement :

  1. être instanciables par l'utilisateur actuel, normalement un « utilisateur de service » qui a des privilèges d'emprunt d'identité
  2. implémenter l'interface IMarshal
  3. s'exécuter en tant qu'utilisateur élevé (SYSTEM, Administrateur, ...)

Après quelques tests, nous avons obtenu et testé une liste étendue de CLSID intéressants sur plusieurs versions de Windows.

Détails juteux

JuicyPotato vous permet de :

  • CLSID cible
    choisissez n'importe quel CLSID. Ici vous trouverez la liste organisée par OS.

  • Port d'écoute COM
    définissez le port d'écoute COM de votre choix (au lieu du 6666 codé en dur)

  • Adresse IP d'écoute COM
    lier le serveur sur n'importe quelle IP

  • Mode de création de processus
    en fonction des privilèges de l'utilisateur emprunté, vous pouvez choisir entre :

    • CreateProcessWithToken (nécessite SeImpersonate)
    • CreateProcessAsUser (nécessite SeAssignPrimaryToken)
    • both
  • Processus à lancer
    lancer un exécutable ou un script si l'exploitation réussit

  • Argument du processus
    personnaliser les arguments du processus lancé

  • Adresse du serveur RPC
    pour une approche furtive, vous pouvez vous authentifier sur un serveur RPC externe

  • Port du serveur RPC
    utile si vous voulez vous authentifier sur un serveur externe et que le pare-feu bloque le port 135...

  • Mode TEST
    principalement à des fins de test, par exemple tester les CLSID. Il crée le DCOM et affiche l'utilisateur du jeton. Voir

Utilisation

root@kitploit:~
T:\>JuicyPotato.exe
JuicyPotato v0.1

Mandatory args:
-t createprocess call: <t> CreateProcessWithToken, <u> CreateProcessAsUser, <*> try both
-p <program>: program to launch
-l <port>: COM server listen port


Optional args:
-m <ip>: COM server listen address (default 127.0.0.1)
-a <argument>: command line argument to pass to program (default NULL)
-k <ip>: RPC server ip address (default 127.0.0.1)
-n <port>: RPC server listen port (default 135)
-c <{clsid}>: CLSID (default BITS:{4991d34b-80a1-4291-83b6-3328366b9097})
-z only test CLSID and print token's user

Exemple

Réflexions finales

Si l'utilisateur a les privilèges SeImpersonate ou SeAssignPrimaryToken, alors vous êtes SYSTEM.

Il est presque impossible d'empêcher l'abus de tous ces serveurs COM. Vous pourriez penser à modifier les permissions de ces objets via DCOMCNFG mais bonne chance, cela va être difficile.

La véritable solution est de protéger les comptes et applications sensibles qui s'exécutent sous les comptes * SERVICE. Arrêter DCOM inhiberait certainement cette exploitation mais pourrait avoir un impact sérieux sur le système d'exploitation sous-jacent.

Binaires Build status

Une compilation automatique est disponible. Les binaires peuvent être téléchargés depuis la section Artifacts ici.

Également disponible dans BlackArch.

Auteurs

  • Andrea Pierini
  • Giuseppe Trotta

Références

  • Rotten Potato - Élévation de privilèges des comptes de service à SYSTEM
  • Windows : DCOM DCE/RPC Réflexion NTLM locale d'élévation de privilège
  • Potatoes and Tokens
  • The lonely Potato
  • Social Engineering du noyau Windows par James Forshaw
Télécharger l’outil
ici pour les tests