El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP, scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya sabe de enumeracion, explotacion web, shells, privesc, Active Directory, cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2.1 KiB
2.1 KiB
Privesc Windows
Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) + revisión manual. Camino a SYSTEM.
Los 10 olvidados
1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks
2. Unquoted services → wmic service get name,pathname,startmode
path con espacios sin comillas + carpeta escribible = exe propio
3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG)
5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
7. Pass spraying → la pass del user normal contra admin/administrator/sa
8. WSL / OpenSSH → credenciales en .bash_history
9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables)
10. UAC bypass + token impersonation
Privilegios de token (SeXxxPrivilege)
SeImpersonate / SeAssignPrimaryToken → Potato attacks
SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
SeDebugPrivilege → vuelcas LSASS → Mimikatz
SeTakeOwnership → te apropias de objetos protegidos
Otras técnicas (del sitio)
- DLL hijacking: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom
-f dll) y reinicias el servicio. - UAC bypass vía
eventvwr.exe(hijack de registro) cuando ya tienes código en un user del grupo Administrators. - Unattend.xml / cmdkey / registro → credenciales en disco (ya en los 10 olvidados).
Herramientas
PowerUp, PrivescCheck, Sherlock (PowerShell) + accesschk.exe (SysInternals) → ver Herramientas (índice) y PEASS-ng.
Tras conseguir SYSTEM
- Mimikatz →
sekurlsa::logonpasswords→ hashes/creds de dominio. - Esas creds → Movimiento lateral y Active Directory.
Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC