
Backup Operators समूह के सदस्य खाते से Domain Admin तक, Domain Controller पर RDP या WinRM के बिना
यदि आप बैकअप ऑपरेटर्स समूह के सदस्य एक खाते से समझौता करते हैं, तो आप डोमेन कंट्रोलर पर RDP या WinRM के बिना डोमेन एडमिन बन सकते हैं।
सभी श्रेय filip_dragovic को उनके प्रारंभिक POC के लिए! मैंने यह प्रोजेक्ट इसलिए बनाया क्योंकि मैं पैरामीटर के साथ एक अधिक सामान्य बाइनरी चाहता था और साथ ही रिमोट शेयर पर SAM डेटाबेस निर्यात करने में सक्षम होना चाहता था!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
उदाहरण:

कोड वास्तव में सरल है, केवल 3 चरण हैं:
RegConnectRegistryA : किसी अन्य कंप्यूटर पर एक पूर्वनिर्धारित रजिस्ट्री कुंजी से कनेक्शन स्थापित करता है।RegOpenKeyExA : निर्दिष्ट रजिस्ट्री कुंजी खोलता हैRegSaveKeyA : निर्दिष्ट कुंजी और उसकी सभी उप-कुंजियों और मानों को एक नई फ़ाइल में सहेजता हैयदि आप इसका शोषण करने के लिए impacket का उपयोग करना चाहते हैं: Dumping SAM and LSA Secrets - The Hacker Recipes
यह बॉक्स aas_s3curity द्वारा डिज़ाइन किया गया था ताकि "Backup Operators" समूह के एक उपयोगकर्ता का शोषण करके डोमेन एडमिन बन सकें और रूट फ्लैग प्राप्त कर सकें। मैंने उपलब्ध राइटअप पर थोड़ा खोजा लेकिन उन सभी में "Backup Operators" समूह का शोषण करने के लिए WinRM का उपयोग किया गया था।
इस POC के साथ आपको WinRM या RPD तक पहुंच की आवश्यकता नहीं है:
