# Privesc Windows > Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) **+** revisión manual. Camino a SYSTEM. ## Los 10 olvidados ``` 1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks 2. Unquoted services → wmic service get name,pathname,startmode path con espacios sin comillas + carpeta escribible = exe propio 3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM) 4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG) 5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM 6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon 7. Pass spraying → la pass del user normal contra admin/administrator/sa 8. WSL / OpenSSH → credenciales en .bash_history 9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables) 10. UAC bypass + token impersonation ``` ## Privilegios de token (SeXxxPrivilege) ``` SeImpersonate / SeAssignPrimaryToken → Potato attacks SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit) SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe SeDebugPrivilege → vuelcas LSASS → Mimikatz SeTakeOwnership → te apropias de objetos protegidos ``` ## Otras técnicas (del sitio) - **DLL hijacking**: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom `-f dll`) y reinicias el servicio. - **UAC bypass** vía `eventvwr.exe` (hijack de registro) cuando ya tienes código en un user del grupo Administrators. - **Unattend.xml / cmdkey / registro** → credenciales en disco (ya en los 10 olvidados). ## Herramientas `PowerUp`, `PrivescCheck`, `Sherlock` (PowerShell) + `accesschk.exe` (SysInternals) → ver Herramientas (índice) y PEASS-ng. ## Tras conseguir SYSTEM - Mimikatz → `sekurlsa::logonpasswords` → hashes/creds de dominio. - Esas creds → Movimiento lateral y Active Directory. Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC