
Backup Operators 그룹의 계정 구성원에서 RDP나 WinRM 없이 도메인 컨트롤러의 Domain Admin으로 전환
Backup Operators 그룹의 계정 멤버를 장악하면 도메인 컨트롤러에서 RDP나 WinRM 없이도 도메인 관리자가 될 수 있습니다.
모든 공로는 filip_dragovic 님의 초기 POC에 있습니다! 저는 매개변수를 가진 더 일반적인 바이너리를 원했고, 또한 SAM 데이터베이스를 원격 공유로 내보낼 수 있기를 원해서 이 프로젝트를 만들었습니다!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
예시:

코드는 매우 간단합니다. 세 단계만 거치면 됩니다:
RegConnectRegistryA : 다른 컴퓨터의 미리 정의된 레지스트리 키에 연결을 설정합니다.RegOpenKeyExA : 지정된 레지스트리 키를 엽니다.RegSaveKeyA : 지정된 키와 그 하위 키 및 값을 새 파일에 저장합니다.이를 악용하기 위해 impacket을 사용하려면 : SAM 및 LSA 비밀 덤프 - The Hacker Recipes
이 박스는 aas_s3curity 님이 설계하여 "Backup Operators" 그룹의 사용자를 악용하여 도메인 관리자가 되고 루트 플래그를 얻도록 한 것입니다. 사용 가능한 writeup을 조금 찾아보았지만 모두 WinRM을 사용하여 "Backup Operators" 그룹을 악용하고 있었습니다.
이 POC를 사용하면 WinRM 또는 RDP 접근 권한이 필요하지 않습니다:
