
Backup Operatorsグループのアカウントメンバーから、ドメインコントローラー上でRDPやWinRMを使用せずにドメイン管理者になるまで
Backup Operatorsグループのメンバーアカウントを侵害すると、ドメインコントローラーにRDPやWinRMを使わずにドメイン管理者になることができます。
すべての功績はfilip_dragovic氏と彼の初期POCにあります!私は、より汎用的なパラメータ付きバイナリを提供し、リモート共有にSAMデータベースをエクスポートできるようにするためにこのプロジェクトを作成しました!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
例:

コードは非常にシンプルで、たった3つのステップです:
RegConnectRegistryA : 別のコンピュータ上の定義済みレジストリキーへの接続を確立します。RegOpenKeyExA : 指定されたレジストリキーを開きますRegSaveKeyA : 指定されたキーとそのすべてのサブキーおよび値を新しいファイルに保存しますこれを利用するためにimpacketを使いたい場合: Dumping SAM and LSA Secrets - The Hacker Recipes
このボックスはaas_s3curity氏によって設計され、「Backup Operators」グループのユーザーを悪用してドメイン管理者になり、rootフラグを取得するものです。 利用可能なwriteupを少し調べましたが、どれもWinRMを使って「Backup Operators」グループを悪用していました。 このPOCを使えば、WinRMやRPDによるアクセスは必要ありません:
