JARVIS/nucleo/saber/conocimiento/04 - Privesc/Privesc Windows.md
sito 7e06ce46cf saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2026-08-16 17:58:41 +02:00

41 lines
2.1 KiB
Markdown

# Privesc Windows
> Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) **+** revisión manual. Camino a SYSTEM.
## Los 10 olvidados
```
1. whoami /priv → SeImpersonate/SeAssignPrimaryToken → Potato attacks
2. Unquoted services → wmic service get name,pathname,startmode
path con espacios sin comillas + carpeta escribible = exe propio
3. AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
4. Service permisos → accesschk.exe -uwcqv user * (SERVICE_CHANGE_CONFIG)
5. Creds en disco → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
6. AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
7. Pass spraying → la pass del user normal contra admin/administrator/sa
8. WSL / OpenSSH → credenciales en .bash_history
9. Scheduled tasks → schtasks /query /fo LIST /v (scripts editables)
10. UAC bypass + token impersonation
```
## Privilegios de token (SeXxxPrivilege)
```
SeImpersonate / SeAssignPrimaryToken → Potato attacks
SeBackupPrivilege → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
SeDebugPrivilege → vuelcas LSASS → Mimikatz
SeTakeOwnership → te apropias de objetos protegidos
```
## Otras técnicas (del sitio)
- **DLL hijacking**: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom `-f dll`) y reinicias el servicio.
- **UAC bypass** vía `eventvwr.exe` (hijack de registro) cuando ya tienes código en un user del grupo Administrators.
- **Unattend.xml / cmdkey / registro** → credenciales en disco (ya en los 10 olvidados).
## Herramientas
`PowerUp`, `PrivescCheck`, `Sherlock` (PowerShell) + `accesschk.exe` (SysInternals) → ver Herramientas (índice) y PEASS-ng.
## Tras conseguir SYSTEM
- Mimikatz → `sekurlsa::logonpasswords` → hashes/creds de dominio.
- Esas creds → Movimiento lateral y Active Directory.
Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC