Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BackupOperatorToDA — От члена группы Backup Operators до Domain Admin без RDP или WinRM на контроллере домена | Kitploit
Инструменты/GitHubGitHub/mpgn/backupoperatortoda
Повышение привилегийПост-эксплуатацияТестирование на Проникновение
GitHubmpgn/backupoperatortoda

BackupOperatorToDA

От члена группы Backup Operators до Domain Admin без RDP или WinRM на контроллере домена

Репозиторий
448611 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

От оператора резервного копирования до администратора домена

Если вы скомпрометируете учетную запись, являющуюся членом группы Backup Operators, вы можете стать администратором домена без RDP или WinRM на контроллере домена.

Вся заслуга принадлежит filip_dragovic с его первоначальным POC! Я создал этот проект, потому что хотел иметь более универсальный бинарный файл с параметрами, а также возможность экспортировать базу данных SAM на удаленную общую папку!

root@kitploit:~
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h

Backup Operator to Domain Admin (by @mpgn_x64)

  This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001

Mandatory argument:
  -t <TARGET>      \\computer_name (ex: \\dc01.pouldard.wizard
  -o <PATH>        Where to store the sam / system / security files (can be UNC path)

Optional arguments:

  -u <USER>        Username
  -p <PASSWORD>    Password
  -d <DOMAIN>      Domain
  -h               help

Пример:

  1. Использование пользователя RON, являющегося членом группы Backup Operators на другом сервере, не являющемся контроллером домена
  2. Я дамплю и экспортирую базу данных SAM на удаленную общую папку
  3. Затем я читаю файл SAM с помощью secretdump
  4. И я использую учетную запись компьютера контроллера домена для дампа NTDS!

2022-02-15_15-39

В чём магия?

Код очень простой, всего 3 шага:

  1. RegConnectRegistryA : Устанавливает соединение с предопределённым ключом реестра на другом компьютере.
  2. RegOpenKeyExA : Открывает указанный ключ реестра
  3. RegSaveKeyA : Сохраняет указанный ключ и все его подразделы и значения в новый файл

Решение для Linux:

Если вы хотите использовать impacket для эксплуатации: Dumping SAM and LSA Secrets - The Hacker Recipes

Blackfield из HackTheBox

Этот бокс был разработан aas_s3curity для эксплуатации пользователя из группы "Backup Operators", чтобы стать администратором домена и получить корневой флаг. Я немного поискал доступные writeup’ы, но все они использовали WinRM для эксплуатации группы "Backup Operators".

С помощью этого POC вам не нужен доступ через WinRM или RPD:

htb

Скачать инструмент