<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>PsTools on Adrián Lois</title><link>https://adrianlois.com/tags/pstools/</link><description>Recent content in PsTools on Adrián Lois</description><generator>Hugo</generator><language>es</language><lastBuildDate>Sat, 11 Jan 2025 00:46:00 +0000</lastBuildDate><atom:link href="https://adrianlois.com/tags/pstools/index.xml" rel="self" type="application/rss+xml"/><item><title>Bypass UAC Fileless usando AppPaths sdclt.exe</title><link>https://adrianlois.com/posts/bypass-uac-fileless-usando-apppaths-sdcltexe/</link><pubDate>Thu, 30 Apr 2020 13:54:00 +0000</pubDate><guid>https://adrianlois.com/posts/bypass-uac-fileless-usando-apppaths-sdcltexe/</guid><description>&lt;p&gt;La idea de los &lt;strong&gt;bypass de &lt;a href="https://en.wikipedia.org/wiki/User_Account_Control" target="_blank" rel="noopener"&gt;UAC&lt;/a&gt; &lt;em&gt;(User Account Control)&lt;/em&gt; tipo fileless&lt;/strong&gt; es detectar binarios de Windows firmados por Microsoft y que tienen el atributo autoElevate a true de su manifest. Con una política por defecto de UAC en Windows, estos binarios se ejecutan en un contexto de integridad alto, interactuando con el registro no encuentran las claves en la rama HKCU.&lt;/p&gt;
&lt;p&gt;Cuando en la consulta se obtiene un resultado &lt;em&gt;NAME NOT FOUND&lt;/em&gt; y esta se hace antes de que se ejecute el propio binario, se podría escribir en esa rama HKCU en la que si tendremos permisos haciendo referencia a la invocación de otro binario como por ejemplo un cmd.exe. Esto provocará que este cmd.exe se ejecute antes y de forma privilegiada logrando así el bypass del UAC.&lt;/p&gt;</description></item><item><title>Administrar permisos de un servicio de Windows sobre un objeto</title><link>https://adrianlois.com/posts/administrar-permisos-servicio-windows-objeto/</link><pubDate>Sun, 06 Aug 2017 08:00:00 +0000</pubDate><guid>https://adrianlois.com/posts/administrar-permisos-servicio-windows-objeto/</guid><description>&lt;p&gt;Definimos objeto a un fichero, carpeta, unidad, etc. Todo aquello en lo que se puedan administrar permisos NTFS en el caso de Windows.&lt;/p&gt;
&lt;p&gt;Con los permisos NTFS de Windows podemos gestionar las &lt;a href="http://www.zonasystem.com/2011/04/activar-habilitar-o-modificar-permisos.html#uno" target="_blank" rel="noopener"&gt;DACL&lt;/a&gt; (&lt;em&gt;Discretionary Access Control List&lt;/em&gt;) son listas de control de acceso discrecional en las que se pueden controlar quien es el propietario de un objeto y especifica quién tiene permiso y quién no para acceder a dicho objeto.&lt;/p&gt;
&lt;p&gt;Sabemos que se pueden conceder DACL a usuarios locales del sistema, de un dominio, equipos o grupos de usuarios sobre uno o varios objetos (ficheros, carpetas o unidades).&lt;/p&gt;</description></item><item><title>Cambiar IP remotamente de forma subyacente con PsExec</title><link>https://adrianlois.com/posts/cambiar-ip-remotamente-subyacente-psexec/</link><pubDate>Wed, 19 Mar 2014 11:30:00 +0000</pubDate><guid>https://adrianlois.com/posts/cambiar-ip-remotamente-subyacente-psexec/</guid><description>&lt;p&gt;Ya hablé del conjunto de herramientas que componen el paquete &lt;a href="http://www.zonasystem.com/2014/03/pstools-suite-de-herramientas-para-la.html" target="_blank" rel="noopener"&gt;PsTools&lt;/a&gt; desarrolladas por &lt;em&gt;Mark Russinovich&lt;/em&gt; (Sysinternals), las cuales nos permiten entre otras cosas realizar &lt;strong&gt;administraciones a equipos remotos de una red&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;En esta ocasión haré uso de una de estas herramientas. &lt;a href="https://learn.microsoft.com/es-es/sysinternals/downloads/psexec" target="_blank" rel="noopener"&gt;PsExec&lt;/a&gt; la cual nos permite ejecutar procesos de un equipo remoto. Por ejemplo; realizar comandos en una shell remota, estos comandos NO se verán remotamente, es decir, que se hace transparente al usuario final y/o remoto.&lt;/p&gt;</description></item><item><title>Capturar tráfico remoto en Wireshark con rpcapd</title><link>https://adrianlois.com/posts/capturar-trafico-red-wireshark-equipo-remoto-rpcapd/</link><pubDate>Fri, 01 Jun 2012 12:33:00 +0000</pubDate><guid>https://adrianlois.com/posts/capturar-trafico-red-wireshark-equipo-remoto-rpcapd/</guid><description>&lt;p&gt;Si estamos en una red local y &lt;strong&gt;queremos capturar y analizar todo el tráfico de datos que vaya dirigido a otro equipo de nuestra red&lt;/strong&gt;, lo podremos hacer de manera remota. Con la utilidad de &lt;a href="https://www.winpcap.org/docs/docs_412/html/group__remote.html#RunningModes" target="_blank" rel="noopener"&gt;&lt;strong&gt;rpcapd.exe&lt;/strong&gt;&lt;/a&gt; que está incorporado en las librerías de &lt;a href="http://www.winpcap.org/" target="_blank" rel="noopener"&gt;WinPcap&lt;/a&gt; y que nos permitirá capturar tráfico remoto que vayan dirigidos a otros hosts de la red.&lt;/p&gt;
&lt;p&gt;Lo primero que hay que hacer es &lt;strong&gt;instalar WinPcap en el equipo remoto&lt;/strong&gt;. Desgraciadamente no existe una forma &amp;ldquo;silenciosa&amp;rdquo; para instalar esto de forma subyacente al usuario final. Desde la web oficial los desarrolladores comentan que no habrá opción para esta tarea por problemas de compatibilidades de software. Por lo que tendremos que instalarlo manualmente en el equipo remoto con la GUI de instalación de WinPcap.&lt;/p&gt;</description></item></channel></rss>