Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Priv2Admin — Percorsi di sfruttamento che ti permettono di (ab)usare dei privilegi di Windows per elevare i tuoi diritti all'interno del sistema operativo. | Kitploit
Strumenti/GitHubGitHub/gtworek/priv2admin
Escalation di PrivilegiExploitPost-ExploitPenetration Testing
GitHubgtworek/priv2admin

Priv2Admin

Percorsi di sfruttamento che ti permettono di (ab)usare dei privilegi di Windows per elevare i tuoi diritti all'interno del sistema operativo.

Vedi Repository
2.5k3063 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

L'idea è di "tradurre" i privilegi del sistema operativo Windows in un percorso che porta a:

  1. amministratore,
  2. minaccia all'integrità e/o riservatezza,
  3. minaccia alla disponibilità,
  4. solo un pasticcio.

I privilegi sono elencati e spiegati su: https://learn.microsoft.com/en-us/windows/win32/secauthz/privilege-constants

Se l'obiettivo può essere raggiunto in più modi, la priorità è:

  1. Utilizzare comandi integrati
  2. Utilizzare PowerShell (solo se esiste uno script funzionante)
  3. Utilizzare strumenti non di sistema
  4. Utilizzare qualsiasi altro metodo

Puoi controllare i tuoi privilegi con whoami /priv. I privilegi disabilitati sono validi quanto quelli abilitati. L'unica cosa importante è se hai il privilegio nell'elenco o meno.

Nota 1: Ogni volta che il percorso di attacco termina con la creazione di un token, puoi supporre che il passo successivo sia creare un nuovo processo usando tale token e quindi prendere il controllo del sistema operativo.

Nota 2:
a. Per chiamare direttamente NtQuerySystemInformation()/ZwQuerySystemInformation(), puoi trovare i privilegi richiesti qui.
b. Per NtSetSystemInformation()/ZwSetSystemInformation() i privilegi richiesti sono elencati qui.

Nota 3: Mi concentro solo sul sistema operativo. Se un privilegio funziona in AD ma non nel sistema operativo stesso, lo descrivo come non utilizzato nel sistema operativo. Sarebbe bello se qualcuno approfondisse gli scenari orientati ad AD.

Sentiti libero di contribuire e/o discutere le idee presentate.

Crediti:

  • Aurélien Chalot - informazioni iniziali su SeAssignPrimaryToken.
  • vletoux - segnalazione del problema SeLoadDriver.
  • Walied Assar - DoS con SeLockMemoryPrivilege e NtManagePartition()
  • Qazeer - dettagli sullo sfruttamento di SeBackupPrivilege.
Scarica lo strumento
PrivilegioImpattoStrumentoPercorso di esecuzioneNote
SeAssignPrimaryTokenAdminstrumento di terze parti"Permetterebbe a un utente di impersonare token e ottenere privilegi di nt system usando strumenti come potato.exe, rottenpotato.exe e juicypotato.exe"Grazie Aurélien Chalot per l'aggiornamento. Proverò a riformularlo presto in modo più simile a una ricetta.
SeAuditMinacciastrumento di terze partiScrivere eventi nel registro eventi di sicurezza per ingannare il controllo o sovrascrivere eventi vecchi.È possibile scrivere eventi propri con l'API Authz Report Security Event.
- vedi PoC di @daem0nc0re
SeBackupAdminstrumento di terze parti1. Eseguire il backup delle chiavi del registro HKLM\SAM e HKLM\SYSTEM
2. Estrarre gli hash degli account locali dal database SAM
3. Pass-the-Hash come membro del gruppo Administrators locale

In alternativa, può essere usato per leggere file sensibili.
Per maggiori informazioni, fare riferimento al file SeBackupPrivilege.
- vedi PoC di @daem0nc0re
SeChangeNotifyNessuno--Privilegio posseduto da tutti. Revocarlo potrebbe rendere il sistema operativo (Windows Server 2019) non avviabile.
SeCreateGlobal???
SeCreatePagefileNessunoComandi integratiCreare hiberfil.sys, leggerlo offline, cercare dati sensibili.Richiede accesso offline, che di fatto porta a diritti di amministratore.
- Vedi PoC di @daem0nc0re
SeCreatePermanent???
SeCreateSymbolicLink???
SeCreateTokenAdminstrumento di terze partiCreare token arbitrario inclusi diritti di amministratore locale con NtCreateToken.
- vedi PoC di @daem0nc0re
SeDebugAdminPowerShellDuplicare il token di lsass.exe.Script disponibile su FuzzySecurity.
- Vedi PoC di @daem0nc0re
SeDelegateSession-
UserImpersonate
???Nome del privilegio spezzato per restringere la colonna.
SeEnableDelegationNessuno--Il privilegio non è utilizzato nel sistema operativo Windows.
SeImpersonateAdminstrumento di terze partiStrumenti della famiglia Potato (potato.exe, RottenPotato, RottenPotatoNG, Juicy Potato, SweetPotato, RemotePotato0), RogueWinRM, PrintSpoofer, ecc.Analogamente a SeAssignPrimaryToken, permette per progettazione di creare un processo nel contesto di sicurezza di un altro utente (usando un handle di un token di tale utente).

Molteplici strumenti e tecniche possono essere usati per ottenere il token richiesto.
SeIncreaseBasePriorityDisponibilitàComandi integratistart /realtime SomeCpuIntensiveApp.exePotrebbe essere più interessante sui server.
SeIncreaseQuotaDisponibilitàstrumento di terze partiModificare i limiti di cpu, memoria e cache a valori che rendono il sistema operativo non avviabile.- Le quote non sono controllate in modalità provvisoria, il che rende la riparazione relativamente facile.
- Lo stesso privilegio viene utilizzato per gestire le quote del registro.
SeIncreaseWorkingSetNessuno--Privilegio posseduto da tutti. Viene verificato quando si chiamano funzioni di ottimizzazione della gestione della memoria.
SeLoadDriverAdminstrumento di terze parti1. Caricare un driver kernel difettoso come szkg64.sys
2. Sfruttare la vulnerabilità del driver

In alternativa, il privilegio può essere usato per scaricare driver relativi alla sicurezza con il comando built-in fltMC. Esempio: fltMC sysmondrv
1. La vulnerabilità di szkg64 è elencata come CVE-2018-15732
2. Il codice di exploit per szkg64 exploit code è stato creato da Parvez Anwar
SeLockMemoryDisponibilitàstrumento di terze partiAffamare la partizione di memoria di sistema spostando pagine.PoC pubblicato da Walied Assar (@waleedassar)
SeMachineAccountNessuno--Il privilegio non è utilizzato nel sistema operativo Windows.
SeManageVolumeAdminstrumento di terze parti1. Abilitare il privilegio nel token
2. Creare un handle su \.\C: con SYNCHRONIZE | FILE_TRAVERSE
3. Inviare FSCTL_SD_GLOBAL_CHANGE per sostituire S-1-5-32-544 con S-1-5-32-545
4. Sovrascrivere utilman.exe ecc.
FSCTL_SD_GLOBAL_CHANGE può essere effettuato con questo pezzo di codice.
SeProfileSingleProcessNessuno--Il privilegio viene controllato prima di modificare (e in un insieme molto limitato di comandi, prima di interrogare) i parametri di Prefetch, SuperFetch e ReadyBoost. L'impatto potrebbe essere aggiustato, poiché l'effetto reale non è noto.
SeRelabelMinacciastrumento di terze partiModifica di file di sistema da parte di un amministratore legittimoVedi: documentazione MIC

Le etichette di integrità forniscono una protezione aggiuntiva, oltre alle ben note ACL. Due scenari principali includono:
- protezione contro attacchi che sfruttano applicazioni vulnerabili come browser, lettori PDF, ecc.
- protezione dei file del sistema operativo.

La presenza di SeRelabel nel token permetterà di utilizzare l'accesso WRITE_OWNER a una risorsa, inclusi file e cartelle. Sfortunatamente, il token con IL inferiore a High avrà il privilegio SeRelabel disabilitato, rendendolo inutile per chi non è già amministratore.

Vedi l'ottimo post del blog di @tiraniddo per i dettagli.
SeRemoteShutdownDisponibilitàComandi integratishutdown /s /f /m \\server1 /d P:5:19Il privilegio viene verificato quando una richiesta di arresto/riavvio proviene dalla rete. Scenari con 127.0.0.1 da investigare.
SeReserveProcessorNessuno--Sembra che il privilegio non sia più utilizzato e sia apparso solo in un paio di versioni di winnt.h. Puoi vederlo elencato, ad esempio, nel codice sorgente pubblicato da Microsoft qui.
SeRestoreAdminPowerShell1. Avviare PowerShell/ISE con il privilegio SeRestore presente.
2. Abilitare il privilegio con Enable-SeRestorePrivilege).
3. Rinominare utilman.exe in utilman.old
4. Rinominare cmd.exe in utilman.exe
5. Bloccare la console e premere Win+U
L'attacco potrebbe essere rilevato da alcuni software antivirus.

Un metodo alternativo si basa sulla sostituzione dei binari dei servizi archiviati in "Program Files" utilizzando lo stesso privilegio.
- vedi PoC di @daem0nc0re
SeSecurityMinacciaComandi integrati- Cancellare il registro eventi di sicurezza: wevtutil cl Security

- Ridurre le dimensioni del log di sicurezza a 20MB per far sì che gli eventi vengano scaricati presto: wevtutil sl Security /ms:0

- Leggere il registro eventi di sicurezza per avere conoscenza di processi, accessi e azioni di altri utenti nel sistema.

- Sapere cosa viene registrato per agire sotto traccia.

- Sapere cosa viene registrato per generare un gran numero di eventi cancellando efficacemente quelli vecchi senza lasciare prove evidenti di pulizia.

- Visualizzare e modificare le SACL degli oggetti (in pratica: impostazioni di controllo)
Vedi PoC di @daem0nc0re
SeShutdownDisponibilitàComandi integratishutdown.exe /s /f /t 1Permette di chiamare la maggior parte dei livelli di NtPowerInformation(). Da investigare. Permette di chiamare NtRaiseHardError() causando un BSOD immediato e dump della memoria, portando potenzialmente alla divulgazione di informazioni sensibili - vedi PoC di @daem0nc0re
SeSyncAgentNessuno--Il privilegio non è utilizzato nel sistema operativo Windows.
SeSystemEnvironmentSconosciutostrumento di terze partiIl privilegio permette di usare NtSetSystemEnvironmentValue, NtModifyDriverEntry e alcune altre syscall per manipolare le variabili UEFI.Il privilegio è necessario per eseguire sysprep.exe.

Inoltre:
- Le variabili dell'ambiente firmware erano comunemente usate su piattaforme non Intel in passato, e ora stanno lentamente tornando nel mondo UEFI.
- L'area è altamente non documentata.
- Il potenziale potrebbe essere enorme (ad esempio, rompere Secure Boot) ma aumentare il livello di impatto richiede almeno un PoC.
- vedi PoC di @daem0nc0re

SeSystemProfile???
SeSystemtimeMinacciaComandi integraticmd.exe /c date 01-01-01
cmd.exe /c time 00:00
Il privilegio permette di cambiare l'ora di sistema, portando potenzialmente a problemi di integrità della traccia di controllo, poiché gli eventi verranno memorizzati con data/ora errati.
- Fare attenzione ai formati di data/ora. Usare sempre valori sicuri se non si è sicuri.
- A volte il nome del privilegio usa la "T" maiuscola ed è indicato come SeSystemTime.
SeTakeOwnershipAdminComandi integrati1. takeown.exe /f "%windir%\system32"
2. icacls.exe "%windir%\system32" /grant "%username%":F
3. Rinominare cmd.exe in utilman.exe
4. Bloccare la console e premere Win+U
L'attacco potrebbe essere rilevato da alcuni software antivirus.

Un metodo alternativo si basa sulla sostituzione dei binari dei servizi archiviati in "Program Files" utilizzando lo stesso privilegio.
- Vedi PoC di @daem0nc0re
SeTcbAdminstrumento di terze partiManipolare i token per includere i diritti di amministratore locale.Codice di esempio+exe per creare token arbitrari disponibili su PsBits.
SeTimeZonePasticcioComandi integratiCambiare il fuso orario. tzutil /s "Chatham Islands Standard Time"
SeTrustedCredManAccessMinacciastrumento di terze partiEstrarre le credenziali da Credential ManagerOttimo post del blog di @tiraniddo.
- vedi PoC di @daem0nc0re
SeUndockNessuno--Il privilegio è abilitato durante lo scollegamento, ma non si è mai osservato che venga controllato per concedere/negare accesso. In pratica significa che non è effettivamente utilizzato e non può portare a nessuna escalation.
SeUnsolicitedInputNessuno--Il privilegio non è utilizzato nel sistema operativo Windows.