0Pricing
Ethical Hacking Academy · Lezione

Configurazioni errate dei servizi

Percorsi senza virgolette e permessi deboli

Configurazioni errate dei servizi è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

I servizi come vettore

I servizi Windows vengono spesso eseguiti come SYSTEM e avviati automaticamente. Un servizio configurato in modo errato — con permessi deboli, un percorso del binario dirottabile o un eseguibile scrivibile — consente di eseguire codice come SYSTEM.

Percorsi dei servizi senza virgolette

Se il percorso del binario di un servizio contiene spazi e non è racchiuso tra virgolette, Windows prova ogni prefisso delimitato da uno spazio aggiungendo .exe. Per C:\Program Files\My App\svc.exe prova C:\Program.exe, poi C:\Program Files\My.exe e così via.

wmic service get Name,PathName,StartName | findstr /i /v "\""

Sfruttare i percorsi senza virgolette

Se può scrivere in una di quelle directory intermedie (ad esempio C:\Program Files\ in un sistema configurato in modo errato), vi inserisca un My.exe malevolo. Quando il servizio SYSTEM si avvia, Windows esegue il Suo binario.

icacls "C:\Program Files"
# need write access to the unquoted segment

Permessi deboli sui servizi

Se il Suo utente dispone di SERVICE_CHANGE_CONFIG su un servizio SYSTEM, può reindirizzare il percorso del binario al payload e riavviare il servizio. Verifichi gli ACL del servizio con AccessChk.

accesschk.exe -uwcqv "Users" *
# look for SERVICE_ALL_ACCESS / SERVICE_CHANGE_CONFIG

Modificare il percorso del binario del servizio

Con i diritti di configurazione, modifichi binPath impostandolo su un comando che La aggiunga al gruppo Administrators, quindi riavvii il servizio affinché venga eseguito come SYSTEM.

sc config vulnsvc binPath= "cmd /c net localgroup administrators user /add"
sc stop vulnsvc & sc start vulnsvc

Permessi file deboli sul binario

Anche senza diritti di configurazione, se il Suo utente può scrivere direttamente nel file eseguibile del servizio, lo sovrascriva con il payload e riavvii il servizio (oppure attenda un riavvio).

icacls "C:\Program Files\VulnApp\service.exe"
# (M) or (F) for Users/Everyone = writable

Dirottamento di DLL

Se un servizio SYSTEM carica una DLL in base al nome da una directory scrivibile nell'ordine di ricerca, vi inserisca una DLL malevola. Il servizio caricherà il Suo codice al successivo avvio. Si tratta di un dirottamento di DLL / abuso dell'ordine di ricerca.

Abuso dei servizi tramite il registro

La configurazione dei servizi si trova in HKLM\SYSTEM\CurrentControlSet\Services. L'accesso in scrittura alla chiave di registro di un servizio consente di modificare ImagePath — un'altra via per controllare ciò che viene eseguito come SYSTEM.

reg query "HKLM\SYSTEM\CurrentControlSet\Services\vulnsvc"

Riavviare i servizi

L'escalation dipende spesso dall'attivazione di un riavvio. Se non può arrestare o avviare direttamente il servizio, potrebbe dover riavviare il sistema — oppure prendere di mira un servizio con riavvio automatico. Verifichi se il Suo account può riavviarlo.

sc qc vulnsvc        # query config
sc query vulnsvc      # current state

Usare PowerUp per trovarli

I controlli di PowerUp (Get-ServiceUnquoted, Get-ModifiableServiceFile, Get-ModifiableService) automatizzano l'individuazione di tutte queste configurazioni errate dei servizi e generano persino i comandi per sfruttarle.

powershell -ep bypass
Import-Module .\PowerUp.ps1
Invoke-AllChecks

Difese ed etica

Chi difende i sistemi dovrebbe racchiudere tra virgolette tutti i percorsi dei servizi, limitare gli ACL dei servizi e dei binari, eseguire i servizi con il privilegio minimo e proteggere le chiavi di registro dei servizi. Sfrutti queste configurazioni solo su sistemi autorizzati.

Verifica rapida

Verifichi le Sue conoscenze sulle configurazioni errate dei servizi.

Riepilogo

Ha imparato l'escalation basata sui servizi:

  • I percorsi dei servizi senza virgolette consentono di inserire un binario in un segmento di percorso precedente
  • I permessi deboli sui servizi consentono di reindirizzare binPath
  • Anche i binari dei servizi scrivibili e il dirottamento di DLL sono efficaci
  • PowerUp automatizza l'individuazione e lo sfruttamento

Prossimo argomento: l'impersonificazione dei token.

Domande Frequenti

La lezione «Configurazioni errate dei servizi» è gratuita?

Sì — il testo completo di «Configurazioni errate dei servizi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Configurazioni errate dei servizi»?

Percorsi senza virgolette e permessi deboli Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Configurazioni errate dei servizi»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Enumerazione di Windows
  2. Configurazioni errate dei servizi
  3. Impersonificazione dei token
  4. Raccolta delle credenziali
← Torna a Ethical Hacking Academy