Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BackupOperatorToDA — 从 Backup Operators 组成员提升至 Domain Admin,无需在域控制器上使用 RDP 或 WinRM。 | Kitploit
工具/GitHubGitHub/mpgn/backupoperatortoda
权限提升后渗透利用渗透测试
GitHubmpgn/backupoperatortoda

BackupOperatorToDA

从 Backup Operators 组成员提升至 Domain Admin,无需在域控制器上使用 RDP 或 WinRM。

查看仓库
4486111年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

从备份操作员到域管理员

如果您攻陷了“备份操作员”组成员账户,您无需在域控制器上使用RDP或WinRM即可成为域管理员。

全部功劳归功于 filip_dragovic 及其初始 POC!我构建此项目是因为我想要一个更通用的、带参数的二进制文件,并且能够将 SAM 数据库导出到远程共享!

root@kitploit:~
PS C:\Users\mpgn\POC> .\BackupOperatorToDA.exe -h

Backup Operator to Domain Admin (by @mpgn_x64)

  此工具感谢 @filip_dragovic / https://github.com/Wh04m1001

必选参数:
  -t <TARGET>      \\计算机名 (例如:\\dc01.pouldard.wizard)
  -o <PATH>        存储 sam/system/security 文件的路径(可以是 UNC 路径)

可选参数:

  -u <USER>        用户名
  -p <PASSWORD>    密码
  -d <DOMAIN>      域
  -h               帮助

示例:

  1. 使用属于另一台服务器(而非 DC)上“备份操作员”组的用户 RON
  2. 我将 SAM 数据库转储并导出到远程共享
  3. 然后我使用 secretsdump 读取 SAM 文件
  4. 我使用 DC 的计算机帐户转储 NTDS!

2022-02-15_15-39

原理是什么?

代码非常简单,只需三步:

  1. RegConnectRegistryA:建立到另一台计算机上预定义注册表项的连接。
  2. RegOpenKeyExA:打开指定的注册表项。
  3. RegSaveKeyA:将指定的项及其所有子项和值保存到新文件。

Linux 解决方案:

如果您想使用 impacket 利用此漏洞:转储 SAM 和 LSA 机密 - The Hacker Recipes

HackTheBox 的 Blackfield

此靶机由 aas_s3curity 设计,旨在利用“备份操作员”组的用户成为域管理员并获取 root 标志。 我稍微搜索了可用的演练,但它们都使用 WinRM 来利用“备份操作员”组。

借助此 POC,您无需通过 WinRM 或 RDP 访问:

htb

下载工具