Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Potato — Windows स्थानीय विशेषाधिकार उन्नयन एक्सप्लॉइट जो NBNS स्पूफिंग, नकली WPAD प्रॉक्सी, और HTTP-to-SMB NTLM रिले का उपयोग करके NT AUTHORITY\SYSTEM एक्सेस प्राप्त करता है। | Kitploit
उपकरण/GitHubGitHub/foxglovesec/potato
विशेषाधिकार वृद्धिशोषणपार्श्व आंदोलनपोस्ट-शोषणनेटवर्क सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरणरेड टीमिंग
GitHubfoxglovesec/potato

Potato

Windows स्थानीय विशेषाधिकार उन्नयन एक्सप्लॉइट जो NBNS स्पूफिंग, नकली WPAD प्रॉक्सी, और HTTP-to-SMB NTLM रिले का उपयोग करके NT AUTHORITY\SYSTEM एक्सेस प्राप्त करता है।

रिपॉजिटरी देखें
7451685 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

#Potato Windows 7, 8, 10, Server 2008, Server 2012 पर प्रिविलेज एस्केलेशन

###यह कैसे काम करता है Potato स्थानीय प्रिविलेज एस्केलेशन प्राप्त करने के लिए Windows में ज्ञात समस्याओं का लाभ उठाता है, अर्थात् NTLM रिले (विशेष रूप से HTTP->SMB रिले) और NBNS स्पूफिंग।

नीचे वर्णित तकनीकों का उपयोग करके, एक अपरिविलेज्ड उपयोगकर्ता के लिए डिफ़ॉल्ट कॉन्फ़िगरेशन में Windows होस्ट पर "NT AUTHORITY\SYSYTEM" स्तर की पहुँच प्राप्त करना संभव है।

एक्सप्लॉइट में 3 मुख्य भाग होते हैं, जिनमें से सभी कुछ हद तक कमांड-लाइन स्विच के माध्यम से कॉन्फ़िगर करने योग्य हैं:

#####1. स्थानीय NBNS स्पूफ़र NBNS नाम रिज़ॉल्यूशन के लिए एक ब्रॉडकास्ट UDP प्रोटोकॉल है जिसका उपयोग आमतौर पर Windows वातावरण में किया जाता है। पेनिट्रेशन टेस्टिंग में, हम अक्सर नेटवर्क ट्रैफ़िक को स्निफ़ करते हैं और स्थानीय नेटवर्क पर देखे गए NBNS क्वेरीज़ का जवाब देते हैं। प्रिविलेज एस्केलेशन उद्देश्यों के लिए, हम यह नहीं मान सकते कि हम नेटवर्क ट्रैफ़िक को स्निफ़ करने में सक्षम हैं, तो हम NBNS स्पूफिंग कैसे पूरा कर सकते हैं?

यदि हम पहले से जान सकें कि लक्ष्य मशीन (इस मामले में हमारा लक्ष्य 127.0.0.1 है) किस होस्ट के लिए NBNS क्वेरी भेजेगी, तो हम एक प्रतिक्रिया तैयार कर सकते हैं और लक्ष्य होस्ट को NBNS प्रतिक्रियाओं से भर सकते हैं (क्योंकि यह एक UDP प्रोटोकॉल है)। एक जटिलता यह है कि NBNS पैकेट में एक 2-बाइट फ़ील्ड, TXID, अनुरोध और प्रतिक्रिया में मेल खाना चाहिए। हम तेजी से फ्लड करके और सभी 65536 संभावित मानों पर पुनरावृत्ति करके इस पर काबू पा सकते हैं।

क्या होगा यदि जिस होस्ट को हम स्पूफ़ करने का प्रयास कर रहे हैं उसका पहले से DNS रिकॉर्ड है? खैर, हम DNS लुकअप को एक मज़ेदार तरीके से विफल करने के लिए बाध्य कर सकते हैं। "पोर्ट एक्सहॉशन" नामक तकनीक का उपयोग करके हम हर एक UDP पोर्ट पर बाइंड करते हैं। जब आप DNS लुकअप करने का प्रयास करते हैं तो यह विफल हो जाएगा क्योंकि DNS रिप्लाई के आने के लिए कोई उपलब्ध स्रोत पोर्ट नहीं होगा।

परीक्षण में, यह 100% प्रभावी साबित हुआ है।

#####2. नकली WPAD प्रॉक्सी सर्वर NBNS प्रतिक्रियाओं को स्पूफ़ करने की क्षमता के साथ, हम अपने NBNS स्पूफ़र को 127.0.0.1 पर लक्षित कर सकते हैं। हम लक्ष्य मशीन (हमारी अपनी मशीन) को होस्ट "WPAD", या "WPAD.DOMAIN.TLD" के लिए NBNS प्रतिक्रिया पैकेटों से भर देते हैं, और हम कहते हैं कि WPAD होस्ट का IP पता 127.0.0.1 है।

साथ ही, हम 127.0.0.1 पर स्थानीय रूप से एक HTTP सर्वर चलाते हैं। जब इसे "http://wpad/wpad.dat" के लिए अनुरोध प्राप्त होता है, तो यह निम्नलिखित जैसा कुछ प्रतिक्रिया देता है:

root@kitploit:~
FindProxyForURL(url,host){
	if (dnsDomainIs(host, "localhost")) return "DIRECT";
	return "PROXY 127.0.0.1:80";}

यह लक्ष्य पर सभी HTTP ट्रैफ़िक को 127.0.0.1 पर चल रहे हमारे सर्वर के माध्यम से रीडायरेक्ट कर देगा।

दिलचस्प बात यह है कि यह हमला तब भी जब एक निम्न-विशेषाधिकार वाला उपयोगकर्ता इसे करता है, मशीन के सभी उपयोगकर्ताओं को प्रभावित करेगा। इसमें एडमिनिस्ट्रेटर और सिस्टम खाते भी शामिल हैं। उदाहरण के लिए स्क्रीनशॉट "egoldstein_spoofing.png" और "dade_spoofed.png" देखें।

#####3. HTTP -> SMB NTLM रिले अब जब सभी HTTP ट्रैफ़िक हमारे नियंत्रित सर्वर के माध्यम से प्रवाहित हो रहा है, तो हम NTLM प्रमाणीकरण का अनुरोध करने जैसी चीज़ें कर सकते हैं...

Potato एक्सप्लॉइट में, सभी अनुरोधों को "http://localhost/GETHASHESxxxxx" पर 302 रीडायरेक्ट के साथ रीडायरेक्ट किया जाता है, जहाँ xxxxx कुछ अद्वितीय पहचानकर्ता है। "http://localhost/GETHASHESxxxxx" के अनुरोधों का जवाब NTLM प्रमाणीकरण के लिए 401 अनुरोध के साथ दिया जाता है।

NTLM क्रेडेंशियल्स को स्थानीय SMB लिसनर को रिले किया जाता है ताकि एक नई सिस्टम सेवा बनाई जा सके जो उपयोगकर्ता-परिभाषित कमांड चलाती है। यह कमांड "NT AUTHORITY\SYSTEM" विशेषाधिकार के साथ चलेगा।

###एक्सप्लॉइट का उपयोग करना उपयोग वर्तमान में ऑपरेटिंग सिस्टम पर निर्भर है।

यह कभी-कभी थोड़ा अस्थिर भी होता है, क्योंकि Windows प्रॉक्सी सेटिंग्स और WPAD फ़ाइल को कैसे संभालता है, इसमें विचित्रताएँ होती हैं। अक्सर जब एक्सप्लॉइट काम नहीं करता है, तो इसे चलते रहने देना और प्रतीक्षा करना आवश्यक होता है। जब Windows के पास WPAD के लिए पहले से कैश्ड एंट्री होती है, या सीधे इंटरनेट एक्सेस की अनुमति दे रहा होता है क्योंकि कोई WPAD नहीं मिला, तो इसे रीफ्रेश होने में 30-60 मिनट लग सकते हैं। इस समय बीत जाने के बाद एक्सप्लॉइट को चलते रहने देना और बाद में इसे फिर से ट्रिगर करने का प्रयास करना आवश्यक है।

यहाँ सूचीबद्ध तकनीकें कम से कम जटिल से अधिक जटिल तक क्रमबद्ध हैं। सूची में बाद की कोई भी तकनीक पिछले सभी संस्करणों पर काम करनी चाहिए। प्रत्येक के लिए वीडियो और स्क्रीनशॉट शामिल हैं।

#####Windows 7 - देखें https://www.youtube.com/watch?v=Nd6f5P3LSNM Windows 7 को Windows Defender अपडेट तंत्र के माध्यम से काफी विश्वसनीय रूप से एक्सप्लॉइट किया जा सकता है।

Potato.exe में इसे स्वचालित रूप से ट्रिगर करने के लिए कोड है। बस निम्नलिखित चलाएँ: Potato.exe -ip <local ip> -cmd <command to run> -disable_exhaust true

यह NBNS स्पूफ़र शुरू करेगा, "WPAD" को 127.0.0.1 पर स्पूफ़ करेगा, फिर Windows Defender अपडेट की जाँच करेगा।

यदि आपके नेटवर्क में पहले से "WPAD" के लिए DNS एंट्री है, तो आप "-disable_exhaust false" आज़मा सकते हैं। इससे DNS लुकअप विफल हो जाना चाहिए और इसे NBNS पर फ़ॉलबैक करना चाहिए। हमने इसे कुछ बार परीक्षण किया है और यह काम कर गया

#####Windows Server 2008 - देखें https://www.youtube.com/watch?v=z_IGPWgL5SY चूँकि Windows Server के साथ Defender नहीं आता, हमें एक वैकल्पिक विधि की आवश्यकता है। इसके बजाय हम बस Windows अपडेट की जाँच करेंगे। अन्य चेतावनी यह है कि, कम से कम मेरे डोमेन पर, Server 2K8 को सिर्फ WPAD के बजाय WPAD.DOMAIN.TLD चाहिए था। निम्नलिखित एक उदाहरण उपयोग है:

Potato.exe -ip <local ip> -cmd <command to run> -disable_exhaust true -disable_defender true --spoof_host WPAD.EMC.LOCAL

यह सफलतापूर्वक चलने के बाद, बस Windows अपडेट की जाँच करें। यदि यह ट्रिगर नहीं होता है, तो एक्सप्लॉइट चलते हुए लगभग 30 मिनट प्रतीक्षा करें और फिर से जाँच करें। यदि यह अभी भी काम नहीं करता है, तो वास्तव में एक अपडेट डाउनलोड करने का प्रयास करें।

यदि आपके नेटवर्क में पहले से "WPAD" के लिए DNS एंट्री है, तो आप "-disable_exhaust false" आज़मा सकते हैं। इससे DNS लुकअप विफल हो जाना चाहिए और इसे NBNS पर फ़ॉलबैक करना चाहिए। हमने इसे कुछ बार परीक्षण किया है और यह काम कर गया

#####Windows 8/10/Server 2012 - देखें https://www.youtube.com/watch?v=Kan58VeYpb8 Windows के नवीनतम संस्करणों में, ऐसा प्रतीत होता है कि Windows Update अब "Internet Options" में सेट प्रॉक्सी सेटिंग्स का सम्मान नहीं कर सकता है, या WPAD की जाँच नहीं कर सकता है। इसके बजाय Windows Update के लिए प्रॉक्सी सेटिंग्स "netsh winhttp proxy..." का उपयोग करके नियंत्रित की जाती हैं।

इसके बजाय इन संस्करणों के लिए, हम Windows की एक नई सुविधा, "automatic updater of untrusted certificates" पर निर्भर करते हैं। विवरण https://support.microsoft.com/en-us/kb/2677070 और https://technet.microsoft.com/en-us/library/dn265983.aspx पर पाया जा सकता है

technet लेख से "The Windows Server 2012 R2, Windows Server 2012, Windows 8.1, and Windows 8 operating systems include an automatic update mechanism that downloads certificate trust lists (CTLs) on a daily basis."

ऐसा प्रतीत होता है कि Windows का यह हिस्सा अभी भी WPAD का उपयोग करता है, भले ही winhttp प्रॉक्सी सेटिंग सीधे पर सेट हो।

इस मामले में Potato का उपयोग इस प्रकार है: Potato.exe -ip <local ip> -cmd <cmd to run> -disable_exhaust true -disable_defender true

इस बिंदु पर, आपको 24 घंटे तक प्रतीक्षा करनी होगी या इस अपडेट को ट्रिगर करने का कोई अन्य तरीका खोजना होगा।

यदि आपके नेटवर्क में पहले से "WPAD" के लिए DNS एंट्री है, तो आप "-disable_exhaust false" आज़मा सकते हैं। इससे DNS लुकअप विफल हो जाना चाहिए और इसे NBNS पर फ़ॉलबैक करना चाहिए। हमने इसे कुछ बार परीक्षण किया है और यह काम कर गया

###शमन उपाय

Windows में "Extended Protection for Authentication" सक्षम करने से NTLM रिले हमलों को रोकना चाहिए।

SMB साइनिंग भी इस प्रकार के हमले को कम कर सकती है, हालाँकि इसकी पुष्टि के लिए मेरी ओर से कुछ और शोध की आवश्यकता होगी।

###ऑफ ब्रॉडकास्ट NBNS स्पूफिंग Potato एक्सप्लॉइट के समान NBNS स्पूफिंग तकनीक का उपयोग करके, हम किसी भी होस्ट के विरुद्ध NBNS स्पूफिंग कर सकते हैं जिसके लिए हम UDP 137 से बात कर सकते हैं। हमें बस NBNS अनुरोध के टाइमआउट होने से पहले एक वैध प्रतिक्रिया देने के लिए पर्याप्त तेज़ी से UDP पैकेट भेजने की आवश्यकता है।

इसका एक डेमो वीडियो https://www.youtube.com/watch?v=Mzn7ozkyG5g पर देखा जा सकता है

डेमो लैब में निम्नलिखित सेटअप है:

PFSense फ़ायरवॉल 10.0.0.0/24 -> कॉर्पोरेट LAN 10.0.1.0 /24 -> सर्वर नेटवर्क

कॉर्पोरेट नेटवर्क से, हम सर्वर नेटवर्क पर एक मशीन पर हमला करेंगे।

उपयोग: python Responder.py –I eth0 –spoof <target>:<spoof address>:<spoof host>

टूल डाउनलोड करें