Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DiagTrackEoP — DiagTrack RPCを介してSeImpersonateを悪用するWindows権限昇格エクスプロイト。Secondary Logonを使用してINTERACTIVEトークンを取得し、SYSTEM権限を獲得します。 | Kitploit
ツール/GitHubGitHub/wh04m1001/diagtrackeop
特権昇格エクスプロイトポストエクスプロイトペネトレーションテストレッドチーミング敵対的攻撃
GitHubwh04m1001/diagtrackeop

DiagTrackEoP

DiagTrack RPCを介してSeImpersonateを悪用するWindows権限昇格エクスプロイト。Secondary Logonを使用してINTERACTIVEトークンを取得し、SYSTEM権限を獲得します。

リポジトリを見る
88144年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

DiagTrackEoP

SeImpersonate 特権を悪用するもう 1 つの方法です。

この PoC は、@crisprss によるこのブログに基づいています。

このブログで @crisprss 氏は、最近のバージョンの SQL Server に同梱されている AzureAttestService を使用して SeImpersonate 特権を悪用する興味深い方法を紹介しました。その PoC はこちら https://github.com/crisprss/magicAzureAttestService にあります。

また、そのブログでは DiagTrack サービスを使用して SeImpersonate 特権を悪用する別の方法も示されていますが、作者はそれを実用化できませんでした。これはそのブログからの引用です(中国語からの翻訳のため、100%正確ではないかもしれません):

root@kitploit:~
But just when I thought it could be triggered normally, I didn't realize that this service is transparent to service users, which also means that it is not feasible to simulate pipeline privilege escalation through service users, because service users such as sqlserver There is no way to call the RPC interface, which also means that you can only escalate rights from the administrator user to SYSTEM in this way, so here is just a process sharing

そして、サービスユーザーからその RPC サーバーが公開しているメソッドを呼び出そうとすると、アクセス拒否エラーが発生します。

imgage

しかし、なぜ通常の非特権ユーザーはこのメソッドを呼び出せるのでしょうか?

私の推測では、サービスユーザーはセッション 0 で動作するため、そのトークンには NT AUTHORITY\INTERACTIVE SID が含まれません。一方、RDP または対話的にログインする通常のユーザーにはそれが含まれます。

では、セッション 0 から NT AUTHORITY\INTERACTIVE SID を取得するにはどうすればよいでしょうか? 実はとても簡単で、Secondary Logon サービスがそれを実現してくれます。 LogonUser API 呼び出しを使用して、NT AUTHORITY\INTERACTIVE SID を持つトークンを取得できます。NewCredentials(9) ログオンタイプを使用するため、有効な資格情報は必要ありません。 NewCredentials ログオンタイプを使用すると、Secondary Logon は新しいログオンセッションを作成して呼び出し元のトークンをコピーしますが、NT AUTHORITY\INTERACTIVE SID も挿入します。有効な資格情報を持つ必要がないため、これは私たちにとって完璧な状況です(NewCredentials ログオンタイプで使用される資格情報は、ユーザーがネットワークリソースにアクセスしようとするまで検証されません)。

これで NT AUTHORITY\INTERACTIVE SID を持つトークンが手に入りました。悪用は機能するでしょうか? はい、機能します :D

image

この PoC は Windows 10 および Windows 2019 でテストされています。

クレジット

@crisprss - https://www.crisprx.top/archives/561

@itm4n - https://github.com/itm4n/PrintSpoofer

@splinter_code - https://github.com/antonioCoco/RunasCs

ツールをダウンロード