
De um membro do grupo Backup Operators para Administrador de Domínio sem RDP ou WinRM no Controlador de Domínio
Se você comprometer uma conta membro do grupo Operadores de Backup, pode se tornar Administrador de Domínio sem RDP ou WinRM no Controlador de Domínio.
Todos os créditos a filip_dragovic com sua POC inicial! Construí este projeto porque queria ter um binário mais genérico com parâmetros e também poder exportar o banco de dados SAM para o compartilhamento remoto!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
Exemplo:

O código é realmente simples, há apenas 3 etapas:
RegConnectRegistryA : Estabelece uma conexão com uma chave de registro predefinida em outro computador.RegOpenKeyExA : Abre a chave de registro especificadaRegSaveKeyA : Salva a chave especificada e todas as suas subchaves e valores em um novo arquivoSe você quiser usar o impacket para explorar isto : Dumping SAM and LSA Secrets - The Hacker Recipes
Esta máquina foi projetada por aas_s3curity para explorar um usuário do grupo "Operadores de Backup" para se tornar administrador de domínio e obter a flag root.
Pesquisei um pouco nos writeups disponíveis, mas todos usavam WinRM para explorar o grupo "Operadores de Backup".
Com esta POC, você não precisa ter acesso via WinRM ou RPD:
