Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
juicy-potato — Uma versão açucarada do RottenPotatoNG, com um pouco de suco, ou seja, outra ferramenta de escalação de privilégio local, de contas de serviço do Windows para NT AUTHORITY\SYSTEM. | Kitploit
Ferramentas/GitHubGitHub/ohpe/juicy-potato
Escalada de PrivilégiosExploraçãoPós-ExploraçãoTestes de Penetração
GitHubohpe/juicy-potato

juicy-potato

Uma versão açucarada do RottenPotatoNG, com um pouco de suco, ou seja, outra ferramenta de escalação de privilégio local, de contas de serviço do Windows para NT AUTHORITY\SYSTEM.

Ver Repositório
2.8k4873há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Juicy Potato (abusando dos privilégios dourados)

Uma versão açucarada do RottenPotatoNG, com um pouco de suco, ou seja, outra ferramenta de Escalação de Privilégio Local, de Contas de Serviço do Windows para NT AUTHORITY\SYSTEM

Resumo

O RottenPotatoNG e suas variantes aproveitam a cadeia de escalação de privilégios baseada no serviço BITS service ter o ouvinte MiTM em 127.0.0.1:6666 e quando você tem privilégios SeImpersonate ou SeAssignPrimaryToken. Durante uma revisão de build do Windows, encontramos uma configuração onde BITS estava intencionalmente desabilitado e a porta 6666 estava ocupada.

Decidimos weaponizar o RottenPotatoNG: Diga olá ao Juicy Potato.

Para a teoria, veja Rotten Potato - Privilege Escalation from Service Accounts to SYSTEM e siga a cadeia de links e referências.

Descobrimos que, além do BITS, existem vários servidores COM que podemos abusar. Eles só precisam:

  1. ser instanciáveis pelo usuário atual, normalmente um "usuário de serviço" que possui privilégios de impersonação
  2. implementar a interface IMarshal
  3. rodar como um usuário elevado (SYSTEM, Administrador, ...)

Após alguns testes, obtivemos e testamos uma extensa lista de CLSIDs interessantes em várias versões do Windows.

Detalhes suculentos

JuicyPotato permite que você:

  • CLSID alvo
    escolha qualquer CLSID que desejar. Aqui você encontra a lista organizada por SO.

  • Porta de escuta COM
    defina a porta de escuta COM que preferir (em vez da porta 6666 codificada)

  • Endereço IP de escuta COM
    vincule o servidor a qualquer IP

  • Modo de criação de processo
    dependendo dos privilégios do usuário impersonado, você pode escolher entre:

    • CreateProcessWithToken (necessita de SeImpersonate)
    • CreateProcessAsUser (necessita de SeAssignPrimaryToken)
    • both
  • Processo a ser iniciado
    inicie um executável ou script se a exploração for bem-sucedida

  • Argumento do processo
    personalize os argumentos do processo iniciado

  • Endereço do servidor RPC
    para uma abordagem furtiva, você pode autenticar em um servidor RPC externo

  • Porta do servidor RPC
    útil se você quiser autenticar em um servidor externo e o firewall estiver bloqueando a porta 135...

  • Modo TESTE
    principalmente para fins de teste, ou seja, testar CLSIDs. Ele cria o DCOM e imprime o usuário do token. Veja

Uso

root@kitploit:~
T:\>JuicyPotato.exe
JuicyPotato v0.1

Mandatory args:
-t createprocess call: <t> CreateProcessWithTokenW, <u> CreateProcessAsUser, <*> try both
-p <program>: program to launch
-l <port>: COM server listen port


Optional args:
-m <ip>: COM server listen address (default 127.0.0.1)
-a <argument>: command line argument to pass to program (default NULL)
-k <ip>: RPC server ip address (default 127.0.0.1)
-n <port>: RPC server listen port (default 135)
-c <{clsid}>: CLSID (default BITS:{4991d34b-80a1-4291-83b6-3328366b9097})
-z only test CLSID and print token's user

Exemplo

Considerações finais

Se o usuário tiver privilégios SeImpersonate ou SeAssignPrimaryToken, então você é SYSTEM.

É quase impossível impedir o abuso de todos esses servidores COM. Você poderia pensar em modificar as permissões desses objetos via DCOMCNFG, mas boa sorte, isso será desafiador.

A solução real é proteger contas e aplicações sensíveis que rodam sob as contas * SERVICE. Parar o DCOM certamente inibiria este exploit, mas poderia causar um sério impacto no sistema operacional subjacente.

Binários Build status

Uma build automática está disponível. Os binários podem ser baixados da seção Artifacts aqui.

Também disponível no BlackArch.

Autores

  • Andrea Pierini
  • Giuseppe Trotta

Referências

  • Rotten Potato - Privilege Escalation from Service Accounts to SYSTEM
  • Windows: DCOM DCE/RPC Local NTLM Reflection Elevation of Privilege
  • Potatoes and Tokens
  • The lonely Potato
  • Social Engineering the Windows Kernel by James Forshaw
Baixar ferramenta
aqui para testar