Hijack-service-binaries
Un outil d'audit de sécurité PowerShell qui identifie les binaires de services Windows pouvant être modifiés par l'utilisateur actuel — un vecteur d'élévation de privilèges potentiel.
Vue d'ensemble
Ce script analyse tous les services Windows (à l'exception de system32 et svchost) et vérifie si l'utilisateur actuel dispose des autorisations d'écriture, de modification ou de contrôle total sur les fichiers exécutables des services. Si des autorisations dangereuses sont détectées, il alerte l'utilisateur avec des informations détaillées sur le service vulnérable.
Fonctionnalités
- 🔍 Analyse tous les services Windows non système
- 🛡️ Vérifie les ACL (listes de contrôle d'accès) des fichiers pour détecter les autorisations dangereuses
- ⚠️ Identifie les opportunités d'élévation de privilèges
- 📋 Affiche le nom du service, le compte, le chemin et les détails des autorisations
- 🎯 Filtre automatiquement les services système
Fonctionnement
- Récupère l'identité et le principal de sécurité de l'utilisateur actuel
- Énumère tous les services Win32 via CIM (Common Information Model)
- Filtre les services de system32 et svchost
- Pour chaque binaire de service, récupère l'ACL (liste de contrôle d'accès)
- Vérifie si l'utilisateur actuel dispose des droits d'écriture, de modification ou de contrôle total
- Signale tout service dont le binaire peut être modifié par l'utilisateur actuel
Utilisation
Vous pouvez l'exécuter avec un utilisateur à privilèges restreints.
Sortie
Lorsqu'un service vulnérable est trouvé :
⚠️ Current user CAN modify service binary!
Service: ServiceName
Runs As: ACCOUNT
Path: C:\Path\To\Service.exe
Matched Identity: DOMAIN\USER
Rights: Write, Modify, FullControl
Impact sur la sécurité
Si un binaire de service peut être modifié par un utilisateur non administrateur :
- L'attaquant peut remplacer le binaire par une version malveillante
- Lorsque le service est redémarré, le binaire malveillant s'exécute avec les privilèges du service
- Cela peut conduire à une élévation de privilèges si le service s'exécute en tant que SYSTEM ou avec un autre compte à hauts privilèges
Avertissement
Cet outil est destiné uniquement aux évaluations de sécurité autorisées et aux tâches d'administration système. L'accès non autorisé aux systèmes informatiques est illégal.