JARVIS/nucleo/saber/conocimiento/04 - Privesc/Privesc Windows.md
sito 7e06ce46cf saber: pack de metodologia publico (conocimiento/) + doc del RAG
El repo trae ahora ~73 docs de metodologia de pentesting (estilo OSCP,
scrubeados de datos personales) que indexa.py indexa: un clon recien hecho ya
sabe de enumeracion, explotacion web, shells, privesc, Active Directory,
cracking... con los comandos, sin ningun dato privado. docs/rag.md lo refleja.
2026-08-16 17:58:41 +02:00

2.1 KiB

Privesc Windows

Tras la Reverse shell PowerShell: PEASS-ng (winPEAS) + revisión manual. Camino a SYSTEM.

Los 10 olvidados

1.  whoami /priv       → SeImpersonate/SeAssignPrimaryToken → Potato attacks
2.  Unquoted services  → wmic service get name,pathname,startmode
                         path con espacios sin comillas + carpeta escribible = exe propio
3.  AlwaysInstallElev. → reg query HKLM\...\Windows\Installer (ambos =1 → msi = SYSTEM)
4.  Service permisos   → accesschk.exe -uwcqv user *  (SERVICE_CHANGE_CONFIG)
5.  Creds en disco     → Unattend.xml, sysprep.inf, web.config, cmdkey /list, SAM/SYSTEM
6.  AutoLogon registro → HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
7.  Pass spraying      → la pass del user normal contra admin/administrator/sa
8.  WSL / OpenSSH      → credenciales en .bash_history
9.  Scheduled tasks    → schtasks /query /fo LIST /v  (scripts editables)
10. UAC bypass + token impersonation

Privilegios de token (SeXxxPrivilege)

SeImpersonate / SeAssignPrimaryToken → Potato attacks
SeBackupPrivilege  → lees ficheros restringidos (copias SAM/SYSTEM, NTDS.dit)
SeRestorePrivilege → escribes donde quieras: sustituye utilman.exe por cmd.exe
SeDebugPrivilege   → vuelcas LSASS → Mimikatz
SeTakeOwnership    → te apropias de objetos protegidos

Otras técnicas (del sitio)

  • DLL hijacking: servicio que carga una DLL por ruta insegura → pones tu DLL (msfvenom -f dll) y reinicias el servicio.
  • UAC bypass vía eventvwr.exe (hijack de registro) cuando ya tienes código en un user del grupo Administrators.
  • Unattend.xml / cmdkey / registro → credenciales en disco (ya en los 10 olvidados).

Herramientas

PowerUp, PrivescCheck, Sherlock (PowerShell) + accesschk.exe (SysInternals) → ver Herramientas (índice) y PEASS-ng.

Tras conseguir SYSTEM

  • Mimikatz → sekurlsa::logonpasswords → hashes/creds de dominio.
  • Esas creds → Movimiento lateral y Active Directory.

Relacionado: Potato attacks · Exploits conocidos · PEASS-ng · Privesc Linux · OSCP MOC