<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Escalada De Privilegios on Adrián Lois</title><link>https://adrianlois.com/tags/escalada-de-privilegios/</link><description>Recent content in Escalada De Privilegios on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Tue, 15 Apr 2025 16:00:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/escalada-de-privilegios/index.xml" rel="self" type="application/rss+xml"/><item><title>KrbRelayUp PrivEsc: escalada de privilegios en AD y mitigación</title><link>https://adrianlois.com/posts/krbrelayup-privesc-active-directory-mitigacion/</link><pubDate>Wed, 11 May 2022 21:40:00 +0000</pubDate><guid>https://adrianlois.com/posts/krbrelayup-privesc-active-directory-mitigacion/</guid><description>&lt;p&gt;&lt;a href="https://github.com/Dec0ne/KrbRelayUp" target="_blank" rel="noopener"&gt;&lt;strong&gt;KrbRelayUp&lt;/strong&gt;&lt;/a&gt; es una herramienta que nos permite en una post-explotación la escalada de privilegios locales en máquinas unidas a un dominio Active Directory y persistencia para realizar este privesc en cualquier máquina del dominio a través de movimientos laterales hasta llegar a la máquina objetivo, de ahí su criticidad y riesgo alto.&lt;/p&gt;
&lt;p&gt;No se trata de una vulnerabilidad en sí con un CVE asignado, sino del aprovechamiento de un &lt;strong&gt;fallo de configuración por defecto de Windows por parte de los controladores de dominio&lt;/strong&gt;.&lt;/p&gt;</description></item><item><title>Riesgo del periodo de gracia de sudo en Linux: hardening contra cambio de contraseña root</title><link>https://adrianlois.com/posts/riesgo-periodo-gracia-sudo-wheel-cambiar-contrasena-root-hardening/</link><pubDate>Wed, 03 Jun 2020 18:34:00 +0000</pubDate><guid>https://adrianlois.com/posts/riesgo-periodo-gracia-sudo-wheel-cambiar-contrasena-root-hardening/</guid><description>&lt;p&gt;El uso del comando &lt;a href="https://es.wikipedia.org/wiki/Sudo" target="_blank" rel="noopener"&gt;sudo&lt;/a&gt; permite a otros usuarios ejecutar acciones o programas con los privilegios de un usuario root. Es una buena práctica utilizar un usuario regular y en el momento de realizar alguna acción que requiera de elevación anteponer el comando sudo.&lt;/p&gt;
&lt;p&gt;Nos pedirá las credenciales del usuario actual, si el usuario tiene capacidad de manejarse en un contexto de super-usuario, es decir pertenece al grupo sudo o está agregado en el fichero &lt;a href="https://es.wikipedia.org/wiki/Sudo#Uso" target="_blank" rel="noopener"&gt;/etc/sudoers&lt;/a&gt; (o a través de visudo), de este modo el usuario podrá utilizar sudo y ejecutar las tareas necesarias como si de root se tratase. Sería algo similar al uso de UAC en Windows.&lt;/p&gt;</description></item><item><title>Bypass UAC: DLL injection en taskmgr.exe + fileless eventvwr.exe (PoC)</title><link>https://adrianlois.com/posts/bypass-uac-dll-injection-taskmgr-eventvwr-fileless-poc/</link><pubDate>Thu, 14 May 2020 16:27:00 +0000</pubDate><guid>https://adrianlois.com/posts/bypass-uac-dll-injection-taskmgr-eventvwr-fileless-poc/</guid><description>&lt;p&gt;En un artículo anterior hablé de un &lt;a href="https://www.zonasystem.com/2020/04/bypass-uac-fileless-apppaths-sdcltexe.html" target="_blank" rel="noopener"&gt;bypass fileless en el binario sdclt.exe&lt;/a&gt;, también comenté la posibilidad de realizar este método al binario eventvwr.exe. En esta ocasión mostraré como realizar un bypass de UAC usando un DLL Injection aprovechando un método tipo fileless.&lt;/p&gt;
&lt;h2 id="bypass-uac-tipo-dll-hijacking"&gt;
 Bypass UAC tipo DLL Hijacking
 &lt;a class="heading-link" href="#bypass-uac-tipo-dll-hijacking"&gt;
 &lt;i class="fa-solid fa-link" aria-hidden="true" title="Link to heading"&gt;&lt;/i&gt;
 &lt;span class="sr-only"&gt;Link to heading&lt;/span&gt;
 &lt;/a&gt;
&lt;/h2&gt;
&lt;p&gt;Existen varios tipos de técnicas &lt;strong&gt;DLL Hijacking&lt;/strong&gt; &lt;em&gt;(sideloading, proxying, phantom)&lt;/em&gt;, la finalidad es conseguir una &lt;strong&gt;escalada de privilegios&lt;/strong&gt; o &lt;strong&gt;persistencia&lt;/strong&gt; en un sistema. Consiste en hacer un &amp;ldquo;secuestro&amp;rdquo; de una DLL por la suplantación de otra DLL que ejecute un código arbitrario que le interese a un atacante.&lt;/p&gt;</description></item><item><title>Bypass UAC Fileless usando AppPaths sdclt.exe</title><link>https://adrianlois.com/posts/bypass-uac-fileless-usando-apppaths-sdcltexe/</link><pubDate>Thu, 30 Apr 2020 13:54:00 +0000</pubDate><guid>https://adrianlois.com/posts/bypass-uac-fileless-usando-apppaths-sdcltexe/</guid><description>&lt;p&gt;La idea de los &lt;strong&gt;bypass de &lt;a href="https://en.wikipedia.org/wiki/User_Account_Control" target="_blank" rel="noopener"&gt;UAC&lt;/a&gt; &lt;em&gt;(User Account Control)&lt;/em&gt; tipo fileless&lt;/strong&gt; es detectar binarios de Windows firmados por Microsoft y que tienen el atributo autoElevate a true de su manifest. Con una política por defecto de UAC en Windows, estos binarios se ejecutan en un contexto de integridad alto, interactuando con el registro no encuentran las claves en la rama HKCU.&lt;/p&gt;
&lt;p&gt;Cuando en la consulta se obtiene un resultado &lt;em&gt;NAME NOT FOUND&lt;/em&gt; y esta se hace antes de que se ejecute el propio binario, se podría escribir en esa rama HKCU en la que si tendremos permisos haciendo referencia a la invocación de otro binario como por ejemplo un cmd.exe. Esto provocará que este cmd.exe se ejecute antes y de forma privilegiada logrando así el bypass del UAC.&lt;/p&gt;</description></item><item><title>Explotación local: escalada de privilegios de 0 a SYSTEM con Metasploit</title><link>https://adrianlois.com/posts/explotacion-local-escalada-privilegios-system-metasploit/</link><pubDate>Thu, 12 Mar 2020 19:47:00 +0000</pubDate><guid>https://adrianlois.com/posts/explotacion-local-escalada-privilegios-system-metasploit/</guid><description>&lt;p&gt;A diferencia de la &lt;em&gt;&lt;strong&gt;explotación directa o intrusión directa&lt;/strong&gt;&lt;/em&gt; y &lt;em&gt;&lt;strong&gt;client-side&lt;/strong&gt;&lt;/em&gt; donde el objetivo es la &lt;strong&gt;ejecución de código&lt;/strong&gt; en una máquina remota con la finalidad de comprometer su seguridad y conseguir una conexión hacia dicha máquina.&lt;/p&gt;
&lt;p&gt;En el contexto de Metasploit la &lt;strong&gt;explotación local&lt;/strong&gt; tiene como objetivo el &lt;strong&gt;movimiento vertical&lt;/strong&gt; que será la &lt;strong&gt;elevación o escalada de privilegios&lt;/strong&gt; en una sesión previamente establecida en una máquina remota o directamente tenemos acceso físico a la máquina.&lt;/p&gt;</description></item><item><title>Restablecer password de root y bypass login Linux: shell con GRUB y cómo evitarlo</title><link>https://adrianlois.com/posts/restablecer-password-root-bypass-login-linux-shell-grub-evitar/</link><pubDate>Tue, 10 May 2016 10:49:00 +0000</pubDate><guid>https://adrianlois.com/posts/restablecer-password-root-bypass-login-linux-shell-grub-evitar/</guid><description>&lt;p&gt;Me he dado cuenta de que no tenía ninguna publicación al respecto sobre esto. Se trata de un viejo &lt;em&gt;trick&lt;/em&gt; ya conocido por la comunidad, hace un tiempo ya publicara algo similar, pero en esta ocasión lo comento en más detalle y el cómo protegerse de este tipo de técnica de &lt;strong&gt;bypass login en sistemas Linux&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Si tenemos &lt;strong&gt;acceso físico a la máquina o al hipervisor de una máquina virtual Linux&lt;/strong&gt;, para poder restablecer la password de root, dejarla en blanco o cualquier otra acción privilegiada como acceder a los volúmenes del sistema para realizar un volcado o copia de los ficheros /etc/passwd y /etc/shadow con el fin de &lt;strong&gt;realizar un cracking de contraseñas por fuerza bruta a sus hashes&lt;/strong&gt;, es aprovechar un pequeño &lt;em&gt;hack&lt;/em&gt; -si se puede llamar así- usando el gestor de arranque múltiple &lt;a href="https://www.gnu.org/software/grub/" target="_blank" rel="noopener"&gt;GNU Grub&lt;/a&gt; (multiboot boot loader).&lt;/p&gt;</description></item><item><title>Hot Potato: Elevación de privilegios en Windows</title><link>https://adrianlois.com/posts/hot-potato-elevacion-de-privilegios-en-windows/</link><pubDate>Tue, 19 Jan 2016 02:22:00 +0000</pubDate><guid>https://adrianlois.com/posts/hot-potato-elevacion-de-privilegios-en-windows/</guid><description>&lt;p&gt;El equipo de &lt;a href="http://foxglovesecurity.com/" target="_blank" rel="noopener"&gt;Foxglovesecurity.com&lt;/a&gt; hace pocos días ha publicado en su blog un exploit el cual desde un usuario de nivel bajo puede elevar sus privilegios dentro de un sistema hasta el nivel más alto. Haciendo uso de una pequeña herramienta de comandos que estos denominaron como &amp;ldquo;&lt;a href="http://foxglovesecurity.com/2016/01/16/hot-potato" target="_blank" rel="noopener"&gt;Hot Potato&lt;/a&gt;&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;Esto es posible debido a unos fallos de diseño de Windows que no están bien gestionados en el que se realizan tres ataques en uno. &lt;strong&gt;NBNS Spoofing&lt;/strong&gt; (NetBios sobre TCP/IP o NetBios Name Service), &lt;strong&gt;WPAD&lt;/strong&gt; (&lt;em&gt;Web Proxy Autodiscovery Protocol&lt;/em&gt;) y &lt;strong&gt;HTTP &amp;gt; SMB NTLM Relay&lt;/strong&gt; (autenticación NTLM de HTTP a SMB). Siendo posible que un usuario sin privilegios consiga una escalada de privilegios y obtenga el nivel de acceso &amp;ldquo;NT AUTHORITY\SYSTEM&amp;rdquo;.&lt;/p&gt;</description></item><item><title>Restablecer la password de cualquier cuenta local de Windows (Sticky Keys)</title><link>https://adrianlois.com/posts/restablecer-password-cuenta-usuario-local-windows-sticky-keys/</link><pubDate>Fri, 01 Jul 2011 16:14:00 +0000</pubDate><guid>https://adrianlois.com/posts/restablecer-password-cuenta-usuario-local-windows-sticky-keys/</guid><description>&lt;p&gt;Con esto se podrá recuperar la contraseña de los usuarios registrados en un equipo local sin necesidad obviamente de entrar en el sistema, de manera que no se tenga que introducir la clave anterior para restablecer una nueva passw, de modo que genera una nueva contraseña para el usuario en la que seleccionemos, incluido administradores locales. Así también como el poder manipular otras configuraciones adicionales.&lt;/p&gt;
&lt;div align="center"&gt;
&lt;p&gt;&lt;img src="restablecer-password-cuenta-usuario-local-windows-sticky-keys_01.png" alt="Figura 1: Iniciando consola de recuperación de passwords antes de iniciar sesión en el sistema."&gt;&lt;/p&gt;</description></item><item><title>Permisos NTFS y ACLs en usuarios y grupos de Windows</title><link>https://adrianlois.com/posts/permisos-ntfs-acls-usuarios-grupos-windows/</link><pubDate>Sun, 24 Apr 2011 15:57:00 +0000</pubDate><guid>https://adrianlois.com/posts/permisos-ntfs-acls-usuarios-grupos-windows/</guid><description>&lt;p&gt;Modificar permisos a usuarios y a grupos sobre objetos, privilegios a cuentas de usuarios y administradores en Windows.&lt;/p&gt;
&lt;p&gt;Tenía pensado dividir este artículo en varias partes, ya que es extenso, pero para no tener comentarios en unas entradas y otras sobre el mismo tema, he decidido incluir todo lo relacionado en el mismo post. Aparte, a la hora de buscar en buscadores y en el blog se reflejará toda la información en un mismo artículo.&lt;/p&gt;</description></item></channel></rss>