
Da un account membro del gruppo Backup Operators a Domain Admin senza RDP o WinRM sul Domain Controller
Se comprometti un account membro del gruppo Backup Operators, puoi diventare Domain Admin senza RDP o WinRM sul Domain Controller.
Tutti i crediti vanno a filip_dragovic con il suo POC iniziale! Ho creato questo progetto perché volevo avere un binario più generico con parametri e anche poter esportare il database SAM nella condivisione remota!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
Esempio:

Il codice è molto semplice, ci sono solo 3 passaggi:
RegConnectRegistryA : Stabilisce una connessione a una chiave di registro predefinita su un altro computer.RegOpenKeyExA : Apre la chiave di registro specificataRegSaveKeyA : Salva la chiave specificata e tutte le sue sottochiavi e valori in un nuovo fileSe vuoi usare impacket per sfruttare questo: Dumping SAM and LSA Secrets - The Hacker Recipes
Questa macchina è stata progettata da aas_s3curity per sfruttare un utente del gruppo "Backup Operators" per diventare domain admin e ottenere la root flag.
Ho cercato un po' tra i writeup disponibili, ma tutti usavano WinRM per sfruttare il gruppo "Backup Operators".
Con questo POC non è necessario avere accesso tramite WinRM o RPD:
