Hijack-service-binaries
Uma ferramenta de auditoria de segurança PowerShell que identifica binários de serviços do Windows que podem ser modificados pelo usuário atual—um vetor potencial de escalonamento de privilégios.
Visão Geral
Este script verifica todos os serviços do Windows (exceto system32 e svchost) e verifica se o usuário atual possui permissões de gravação, modificação ou controle total nos arquivos executáveis dos serviços. Se permissões perigosas forem detectadas, ele alerta o usuário com informações detalhadas sobre o serviço vulnerável.
Recursos
- 🔍 Verifica todos os serviços não pertencentes ao sistema Windows
- 🛡️ Verifica ACLs de arquivo (Listas de Controle de Acesso) para permissões perigosas
- ⚠️ Identifica oportunidades de escalonamento de privilégios
- 📋 Exibe nome do serviço, conta, caminho e detalhes de permissão
- 🎯 Filtra serviços do sistema automaticamente
Como Funciona
- Obtém a identidade e o principal de segurança do usuário atual
- Enumera todos os serviços Win32 via CIM (Modelo de Informações Comuns)
- Filtra serviços em system32 e svchost
- Para cada binário de serviço, recupera a ACL (Lista de Controle de Acesso)
- Verifica se o usuário atual tem direitos de Gravação, Modificação ou Controle Total
- Relata quaisquer serviços onde o usuário atual pode modificar o binário
Uso
Você pode executá-lo com um usuário de baixo privilégio.
Saída
Quando um serviço vulnerável é encontrado:
⚠️ Current user CAN modify service binary!
Service: ServiceName
Runs As: ACCOUNT
Path: C:\Path\To\Service.exe
Matched Identity: DOMAIN\USER
Rights: Write, Modify, FullControl
Impacto na Segurança
Se um binário de serviço puder ser modificado por um usuário não administrador:
- O atacante pode substituir o binário por uma versão maliciosa
- Quando o serviço for reiniciado, o binário malicioso é executado com os privilégios do serviço
- Isso pode levar ao escalonamento de privilégios se o serviço for executado como SYSTEM ou outra conta de alto privilégio
Aviso Legal
Esta ferramenta destina-se apenas a avaliações de segurança autorizadas e tarefas de administração de sistemas. O acesso não autorizado a sistemas de computador é ilegal.