Олицетворение токенов
Злоупотребление привилегиями
«Олицетворение токенов» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.
Маркеры доступа Windows
Каждый процесс содержит маркер доступа, описывающий его пользователя, группы и привилегии. Windows поддерживает олицетворение — процесс может действовать от имени другого пользователя, используя его маркер. Злоупотребление этим механизмом позволяет учетной записи сервиса стать SYSTEM.
Привилегии олицетворения
Две привилегии маркера особенно ценны для повышения привилегий: SeImpersonatePrivilege и SeAssignPrimaryTokenPrivilege. Учетные записи сервисов (IIS, MSSQL) обычно обладают SeImpersonate, чем пользуется семейство эксплойтов «Potato».
whoami /priv
# SeImpersonatePrivilege EnabledСемейство Potato
Эксплойты Potato заставляют процесс SYSTEM пройти аутентификацию через вредоносный локальный прослушиватель, после чего крадут и олицетворяют его маркер. Варианты: JuicyPotato, RoguePotato, PrintSpoofer, GodPotato — каждый подходит для разных версий Windows.
PrintSpoofer
PrintSpoofer использует именованный канал диспетчера очереди печати, чтобы вынудить SYSTEM пройти аутентификацию, а затем олицетворяет маркер и запускает команду от имени SYSTEM. Он работает в современных Windows 10 и Server 2019, где JuicyPotato уже исправлен.
PrintSpoofer.exe -i -c cmd
# spawns a SYSTEM shell when you hold SeImpersonateJuicyPotato
JuicyPotato использует уязвимости DCOM/BITS, чтобы перенаправить аутентификацию SYSTEM на локальный прослушивающий процесс. Этот метод надёжен в старых версиях Windows (до 1809 / Server 2016), но в более новых сборках его применение было ограничено, поэтому появились RoguePotato и PrintSpoofer.
JuicyPotato.exe -l 1337 -p cmd.exe -t * -c {CLSID}Как работает перенаправление
Концептуально это выглядит так: Вы (учётная запись службы) заставляете привилегированный компонент Windows пройти аутентификацию на Вашей вредоносной конечной точке. Вы перехватываете эту аутентификацию и благодаря SeImpersonate оборачиваете токен SYSTEM вокруг нового процесса — и мгновенно получаете оболочку SYSTEM.
Rotten/Rogue Potato
RottenPotato был оригинальной реализацией; RoguePotato обновил её, чтобы обойти исправления DCOM после версии 1809 с помощью перенаправления преобразователя OXID. Выбор подходящего Potato зависит от точного номера сборки, указанного в systeminfo.
Другие опасные привилегии
Помимо олицетворения, обратите внимание на SeBackupPrivilege/SeRestorePrivilege (чтение и запись любого файла — включая дамп SAM), SeDebugPrivilege (внедрение кода в процессы SYSTEM) и SeTakeOwnership. Каждая из них открывает отдельный путь повышения привилегий.
Кража токенов с помощью Meterpreter
Фреймворки постэксплуатации упрощают злоупотребление токенами. incognito в Meterpreter перечисляет доступные токены и позволяет олицетворять их владельцев; если в памяти присутствует токен SYSTEM или администратора, его можно украсть напрямую.
meterpreter > load incognito
meterpreter > list_tokens -u
meterpreter > impersonate_token "NT AUTHORITY\\SYSTEM"Соответствие эксплойта сборке
Выбор Potato зависит от версии. Сначала определите сборку OS, затем выберите нужный инструмент: JuicyPotato (старые версии), RoguePotato/PrintSpoofer (1809 и новее), GodPotato (широкая поддержка современных версий). Правильный инструмент надёжно предоставляет SYSTEM, а неправильный просто завершается ошибкой.
Защита и этика
Защитники ограничивают список учётных записей, которым предоставляется SeImpersonate, своевременно устанавливают исправления, отключают диспетчер очереди печати, если он не нужен, и отслеживают подозрительное использование токенов. Применяйте эти методы только в рамках разрешённых работ.
Быстрая проверка
Проверьте свои знания об олицетворении токенов.
Итоги
Вы изучили олицетворение токенов:
- Токены доступа tokens определяют личность; олицетворением можно злоупотреблять
- SeImpersonatePrivilege обеспечивает работу эксплойтов семейства Potato
- PrintSpoofer/RoguePotato предназначены для современных версий Windows, а JuicyPotato — для старых
- Другие опасные привилегии: SeBackup, SeDebug, SeTakeOwnership
Далее: сбор учётных данных.
Изучай Ethical Hacking Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 31
- Уроки
- 111
Часто задаваемые вопросы
Урок «Олицетворение токенов» бесплатный?
Да — полный текст урока «Олицетворение токенов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.
Чему я научусь в уроке «Олицетворение токенов»?
Злоупотребление привилегиями Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?
Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Олицетворение токенов»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?
Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Перечисление Windows
- Ошибки конфигурации служб
- Олицетворение токенов
- Сбор учётных данных