如果您攻陷了“备份操作员”组成员账户,您无需在域控制器上使用RDP或WinRM即可成为域管理员。
全部功劳归功于 filip_dragovic 及其初始 POC!我构建此项目是因为我想要一个更通用的、带参数的二进制文件,并且能够将 SAM 数据库导出到远程共享!
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h
Backup Operator to Domain Admin (by @mpgn_x64)
此工具感谢 @filip_dragovic / https://github.com/Wh04m1001
必选参数:
-t <TARGET> \\计算机名 (例如:\\dc01.pouldard.wizard)
-o <PATH> 存储 sam/system/security 文件的路径(可以是 UNC 路径)
可选参数:
-u <USER> 用户名
-p <PASSWORD> 密码
-d <DOMAIN> 域
-h 帮助
示例:

代码非常简单,只需三步:
RegConnectRegistryA:建立到另一台计算机上预定义注册表项的连接。RegOpenKeyExA:打开指定的注册表项。RegSaveKeyA:将指定的项及其所有子项和值保存到新文件。如果您想使用 impacket 利用此漏洞:转储 SAM 和 LSA 机密 - The Hacker Recipes
此靶机由 aas_s3curity 设计,旨在利用“备份操作员”组的用户成为域管理员并获取 root 标志。 我稍微搜索了可用的演练,但它们都使用 WinRM 来利用“备份操作员”组。
借助此 POC,您无需通过 WinRM 或 RDP 访问:
