El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP, scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya sabe de enumeracion, explotacion web, shells, privesc, Active Directory, cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
41 lines
2.1 KiB
Markdown
41 lines
2.1 KiB
Markdown
# Privesc Windows
|
|
|
|
> Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) **+** revisión manual. Camino a SYSTEM.
|
|
|
|
## Los 10 olvidados
|
|
```
|
|
1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks
|
|
2. Unquoted services → wmic service get name,pathname,startmode
|
|
path con espacios sin comillas + carpeta escribible = exe propio
|
|
3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
|
|
4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG)
|
|
5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
|
|
6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
|
|
7. Pass spraying → la pass del user normal contra admin/administrator/sa
|
|
8. WSL / OpenSSH → credenciales en .bash_history
|
|
9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables)
|
|
10. UAC bypass + token impersonation
|
|
```
|
|
|
|
## Privilegios de token (SeXxxPrivilege)
|
|
```
|
|
SeImpersonate / SeAssignPrimaryToken → Potato attacks
|
|
SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
|
|
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
|
|
SeDebugPrivilege → vuelcas LSASS → Mimikatz
|
|
SeTakeOwnership → te apropias de objetos protegidos
|
|
```
|
|
|
|
## Otras técnicas (del sitio)
|
|
- **DLL hijacking**: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom `-f dll`) y reinicias el servicio.
|
|
- **UAC bypass** vía `eventvwr.exe` (hijack de registro) cuando ya tienes código en un user del grupo Administrators.
|
|
- **Unattend.xml / cmdkey / registro** → credenciales en disco (ya en los 10 olvidados).
|
|
|
|
## Herramientas
|
|
`PowerUp`, `PrivescCheck`, `Sherlock` (PowerShell) + `accesschk.exe` (SysInternals) → ver Herramientas (índice) y PEASS-ng.
|
|
|
|
## Tras conseguir SYSTEM
|
|
- Mimikatz → `sekurlsa::logonpasswords` → hashes/creds de dominio.
|
|
- Esas creds → Movimiento lateral y Active Directory.
|
|
|
|
Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC
|