Server Operators
El grupo Operadores de servidores permite a los miembros administrar servidores Windows sin necesidad de que se les asignen privilegios de administrador de dominio. Es un grupo con muchos privilegios que puede iniciar sesión localmente en servidores, incluidos los controladores de dominio.
La pertenencia a este grupo confiere poder SeBackupPrivilege
y SeRestorePrivilege
privilegios y la capacidad de controlar los servicios locales.
Consulta del servicio AppReadiness
Examinemos el servicio AppReadiness
. Podemos confirmar que este servicio se inicia como SYSTEM mediante la utilidad sc.exe
.
Comprobación de permisos de servicio con PsService
Podemos utilizar el visor/controlador de servicios PsService , que es parte de la suite Sysinternals, para verificar los permisos del servicio. PsService
funciona de manera muy similar a la utilidad sc
y puede mostrar el estado y las configuraciones del servicio y también le permite iniciar, detener, pausar, reanudar y reiniciar servicios tanto localmente como en hosts remotos.
Esto confirma que el grupo Operadores del servidor tiene el derecho de acceso SERVICE_ALL_ACCESS , lo que nos da control total sobre este servicio.
Comprobar la pertenencia al grupo de administradores locales
Echemos un vistazo a los miembros actuales del grupo de administradores locales y confirmemos que nuestra cuenta de destino no está presente.
Modificación de la ruta binaria del servicio
Cambiemos la ruta binaria para ejecutar un comando que agregue nuestro usuario actual al grupo de administradores locales predeterminado.
Iniciando el servicio
El inicio del servicio falla, lo cual es lo esperado.
Confirmar la membresía del grupo de administradores locales
Si verificamos la membresía del grupo de administradores, vemos que el comando se ejecutó exitosamente.
Confirmar el acceso de administrador local en el controlador de dominio
Desde aquí, tenemos control total sobre el controlador de dominio y podemos recuperar todas las credenciales de la base de datos NTDS y acceder a otros sistemas y realizar tareas posteriores a la explotación.
Extracción de hashes NTLM del controlador de dominio
Caso práctico
Escale los privilegios utilizando los métodos que se muestran en esta sección y envíe el contenido de la flag ubicada en
c:\Users\Administrator\Desktop\ServerOperators\flag.txt
Comprobar privilegios del usuario
Última actualización
¿Te fue útil?