
От члена группы Backup Operators до Domain Admin без RDP или WinRM на контроллере домена
Если вы скомпрометируете учетную запись, являющуюся членом группы Backup Operators, вы можете стать администратором домена без RDP или WinRM на контроллере домена.
Вся заслуга принадлежит filip_dragovic с его первоначальным POC! Я создал этот проект, потому что хотел иметь более универсальный бинарный файл с параметрами, а также возможность экспортировать базу данных SAM на удаленную общую папку!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
This tool exist thanks to @filip_dragovic / https://github.com/Wh04m1001
Mandatory argument:
-t <TARGET> \\computer_name (ex: \\dc01.pouldard.wizard
-o <PATH> Where to store the sam / system / security files (can be UNC path)
Optional arguments:
-u <USER> Username
-p <PASSWORD> Password
-d <DOMAIN> Domain
-h help
Пример:

Код очень простой, всего 3 шага:
RegConnectRegistryA : Устанавливает соединение с предопределённым ключом реестра на другом компьютере.RegOpenKeyExA : Открывает указанный ключ реестраRegSaveKeyA : Сохраняет указанный ключ и все его подразделы и значения в новый файлЕсли вы хотите использовать impacket для эксплуатации: Dumping SAM and LSA Secrets - The Hacker Recipes
Этот бокс был разработан aas_s3curity для эксплуатации пользователя из группы "Backup Operators", чтобы стать администратором домена и получить корневой флаг. Я немного поискал доступные writeup’ы, но все они использовали WinRM для эксплуатации группы "Backup Operators".
С помощью этого POC вам не нужен доступ через WinRM или RPD:
