Home › Arsenale › Sistema / AD / Post-ex

Arsenale · Sistema, Active Directory, Post-exploitation

Dopo l'accesso: escalation, credenziali, movimento laterale, persistenza. Tutorial: Privesc Linux · Privesc Windows · Active Directory.

Solo su macchine tue o lab (THM/HTB). Segue la struttura di MITRE ATT&CK.

Situational awareness (dopo la shell)

TecnicaCome funzionaTool / comando
Utente e privilegiChi sono, gruppi, tokenid · whoami /all
Processi in ascoltoServizi locali non esposti in retess -tulpn · netstat -ano
Software e versioniCerca versioni vulnerabili installatedpkg -l · wmic product
Scheduled jobsCron/task che girano con privilegicrontab · schtasks
Mounts/dischiShare montate, dischi extramount · lsblk
Rete internaAltri host raggiungibili (pivot)ip a · arp -a
History/configPassword in history/file di configcat ~/.bash_history

Privilege Escalation — Linux

TecnicaCome funzionaTool / comando
sudo misconfigBinari eseguibili come root → shell (GTFOBins)sudo -l
sudo NOPASSWD su binarioEscape del binario a shell rootGTFOBins
sudo LD_PRELOAD/env_keepLibreria malevola caricata da rootmanuale
SUID/SGID abuseBinario gira come owner rootfind / -perm -4000
SUID custom binaryReversi/abusi un SUID non standardghidra/strings
Capabilities abusecap_setuid su python/perl → rootgetcap -r /
Cron job scrivibileScript root modificabile → reverse shellcat /etc/crontab
Cron wildcard injectiontar/rsync con * → argument injectionmanuale
PATH hijackingBinario chiamato senza path assolutomanuale
Writable /etc/passwdAggiungi utente root con hash notoopenssl passwd
Writable /etc/shadowSostituisci l'hash di rootmanuale
Writable service/systemd unitModifichi un servizio eseguito da rootmanuale
Writable systemd timerPersistenza+privesc via timermanuale
NFS no_root_squashCrei SUID root da un client montatomanuale
Docker group abuseUtente in gruppo docker → root hostdocker run -v /:/mnt
lxd/lxc group abuseContainer privilegiato monta l'hostmanuale
disk group abuseAccesso raw ai dischidebugfs
Kernel exploitCVE del kernel (DirtyPipe, DirtyCow)searchsploit
Password/hash nei fileCredenziali in config/history/backupgrep -r password
SSH key riutilizzateChiavi private trovate riusate altrovemanuale
Sudo CVE-2021-3156Baron Samedit heap overflow di sudoexploit
pkexec (PwnKit)CVE-2021-4034 polkit → root localeexploit
Polkit/D-Bus abuseServizi privilegiati richiamabilimanuale
MySQL UDF privescUser Defined Function → comando come mysqlraptor_udf
Enumerazione automaticaTrova tutti i vettori sopralinpeas.sh

Privilege Escalation — Windows

TecnicaCome funzionaTool / comando
SeImpersonate (Potato)Abusa impersonation → SYSTEMPrintSpoofer · JuicyPotato
SeBackup/SeRestoreLeggi SAM/SYSTEM o scrivi file protettimanuale
SeDebugAccesso a processi privilegiatimimikatz
SeTakeOwnershipPrendi possesso di file/servizimanuale
Unquoted service pathSpazio nel path senza virgolettewmic service
Weak service permissionsPuoi modificare il binario/config del servizioaccesschk
Weak registry (service)Modifichi ImagePath del servizioreg
DLL hijackingDLL malevola in un path di ricercamanuale
AlwaysInstallElevatedMSI installati come SYSTEMreg query
Autorun/startup abuseEseguibile scrivibile in Run keyautoruns
Scheduled task abuseTask di alto privilegio modificabileschtasks
Stored credentialscmdkey, Credential Manager, unattend.xmlcmdkey /list
SAM/SYSTEM hive dumpEstrai hash dalle hivereg save+secretsdump
Token impersonationRuba/duplica token privilegiatiincognito
UAC bypassEleva senza prompt (fodhelper, ecc.)UACME
PrintNightmareCVE-2021-34527 spooler → SYSTEMexploit
HiveNightmare/SeriousSAMSAM leggibile da utenteCVE-2021-36934
Registry autoelevateChiavi scrivibili di servizi privilegiatiwinPEAS
Named pipe impersonationServer pipe malevolomanuale
Enumerazione automaticaTrova i vettori soprawinPEAS · PowerUp

Active Directory

TecnicaCome funzionaTool / comando
Domain enumerationUtenti, gruppi, trust, ACLbloodhound-python
PowerView reconQuery AD da host compromessoPowerView
BloodHound pathPercorso più breve a Domain AdminSharpHound
AS-REP roastingUtenti senza pre-auth → hash crackabileGetNPUsers
KerberoastingTGS di service account → crack offlineGetUserSPNs
Targeted KerberoastSetti un SPN via ACL poi roastPowerView
Pass-the-HashAutentichi con l'hash NTLMpsexec -hashes
Pass-the-TicketRiusi un ticket Kerberos rubatomimikatz
Overpass-the-HashHash NTLM → ticket KerberosRubeus
Golden TicketTGT forgiato con hash krbtgtmimikatz
Silver TicketTGS forgiato per un servizio specificomimikatz
Diamond/Sapphire TicketTicket forgiati più furtiviRubeus
DCSyncTi spacci per DC e chiedi gli hashsecretsdump -just-dc
DCShadowRegistri un DC finto per scrivere in ADmimikatz
Unconstrained delegationCattura TGT su host delegatoRubeus
Constrained delegation abuseS4U per impersonare utentigetST
Resource-based delegation (RBCD)Scrivi msDS-Allowed... per impersonarerbcd.py
ACL abuse (GenericAll)Reset password/aggiungi a gruppoPowerView
WriteDACL/WriteOwnerTi concedi diritti sull'oggettoPowerView
AddMember abuseTi aggiungi a un gruppo privilegiatonet group
GPO abuseModifichi una GPO per eseguire su molti hostSharpGPOAbuse
ZerologonCVE-2020-1472: reset password del DCexploit
noPac (sAMAccountName)CVE-2021-42278/42287 → DAnoPac.py
PetitPotamCoercizione auth del DC → relay ADCSPetitPotam.py
PrinterBug (SpoolSample)Coercizione via spoolerprinterbug.py
LLMNR/NBNS poisoningCattura hash NTLM in reteresponder
NTLM relay a LDAP/SMBRelay per privilegi/DCSyncntlmrelayx
ADCS ESC1-ESC8Abuso template certificati → DACertipy
Shadow CredentialsScrivi msDS-KeyCredentialLinkpywhisker
Password spray dominioUna password su tutti gli utentikerbrute
Trust abuse (inter-domain)SID history / cross-forestmimikatz

Credential access & dumping

TecnicaCome funzionaTool / comando
LSASS dumpEstrai credenziali dalla memoria di lsassmimikatz · procdump
Comsvcs minidumpDump lsass con LOLBinrundll32 comsvcs
SAM dumpHash utenti localisecretsdump LOCAL
LSA secretsSegreti di servizio salvatisecretsdump
Cached domain credsMSCACHEv2 crackabili offlinehashcat -m 2100
DPAPI abuseDecifra segreti protetti da DPAPImimikatz dpapi
Browser credential theftPassword/cookie salvati nei browserLaZagne
KeyloggingRegistra i tastimeterpreter keyscan
Clipboard/screen captureRuba clipboard/screenshotmeterpreter
/etc/shadow crackCracki gli hash Linuxjohn/hashcat -m 1800
KeePass/GPG theftFurto di vault e chiaviLaZagne
GMSA/LAPS readLeggi password gestite se hai i dirittigMSADumper
NTDS.dit exfilDump completo hash di dominiosecretsdump -ntds

↔ Movimento laterale & esecuzione

TecnicaCome funzionaTool / comando
PsExecEsegue comandi su host remoto via SMBpsexec.py
WMI execEsecuzione remota via WMIwmiexec.py
WinRM/Evil-WinRMShell via gestione remota Windowsevil-winrm
SMB exec / at / schtasksTask remoti per eseguiresmbexec.py
DCOM lateralEsecuzione via oggetti DCOMdcomexec.py
SSH lateralRiuso chiavi/credenziali su altri hostssh
RDP hijack/pivotSessioni RDP per muoversixfreerdp
CrackMapExec sweepTesta credenziali su tutta la subnetnxc smb
Living-off-the-land (LOLBins)Usa binari legittimi (certutil, bitsadmin)LOLBAS
SCM remote (services)Crea servizio remotosc \\host

Persistenza

TecnicaCome funzionaTool / comando
Cron / systemd timerRiesecuzione periodica su Linuxcrontab
Registry Run keysAvvio automatico su Windowsreg
Scheduled taskTask pianificato di persistenzaschtasks
New/backdoor accountUtente nascosto con privileginet user
SSH authorized_keysAggiungi la tua chiave pubblicamanuale
Web shellBackdoor persistente nella webrootmanuale
WMI event subscriptionPersistenza fileless su WindowsPowerShell
Service creationNuovo servizio che riavvia il payloadsc create
Startup folderEseguibile nella cartella Startupmanuale
BITS jobPersistenza via Background Intelligent Transferbitsadmin
Accessibility backdoorsethc.exe/utilman sostituitimanuale
Golden Ticket (dominio)Accesso persistente a tutto l'ADmimikatz
Skeleton keyPassword master su tutto il dominiomimikatz
SID history injectionAggiungi SID privilegiati a un utentemimikatz
Bootkit/rootkitPersistenza a basso livelloavanzato

Anti-forensics & covering tracks

TecnicaCome funzionaTool / comando
Log clearingCancelli/alteri i log di sistemawevtutil cl · > /var/log
TimestompingFalsifichi i timestamp dei filetouch -t · timestomp
History wipingSvuoti la bash/PowerShell historyhistory -c
Disabilitare auditingSpegni logging/EDR dove possibilemanuale
Hiding filesAttributi nascosti / ADS su NTFSattrib +h
Secure deleteSovrascrittura per impedire recuperoshred
Event log tamperingCancella singoli eventiavanzato