Ethical Hacking Academy · Урок

Олицетворение токенов

Злоупотребление привилегиями

Урок 3 из 413 шагов

«Олицетворение токенов» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Маркеры доступа Windows

Каждый процесс содержит маркер доступа, описывающий его пользователя, группы и привилегии. Windows поддерживает олицетворение — процесс может действовать от имени другого пользователя, используя его маркер. Злоупотребление этим механизмом позволяет учетной записи сервиса стать SYSTEM.

Привилегии олицетворения

Две привилегии маркера особенно ценны для повышения привилегий: SeImpersonatePrivilege и SeAssignPrimaryTokenPrivilege. Учетные записи сервисов (IIS, MSSQL) обычно обладают SeImpersonate, чем пользуется семейство эксплойтов «Potato».

whoami /priv
# SeImpersonatePrivilege  Enabled

Семейство Potato

Эксплойты Potato заставляют процесс SYSTEM пройти аутентификацию через вредоносный локальный прослушиватель, после чего крадут и олицетворяют его маркер. Варианты: JuicyPotato, RoguePotato, PrintSpoofer, GodPotato — каждый подходит для разных версий Windows.

PrintSpoofer

PrintSpoofer использует именованный канал диспетчера очереди печати, чтобы вынудить SYSTEM пройти аутентификацию, а затем олицетворяет маркер и запускает команду от имени SYSTEM. Он работает в современных Windows 10 и Server 2019, где JuicyPotato уже исправлен.

PrintSpoofer.exe -i -c cmd
# spawns a SYSTEM shell when you hold SeImpersonate

JuicyPotato

JuicyPotato использует уязвимости DCOM/BITS, чтобы перенаправить аутентификацию SYSTEM на локальный прослушивающий процесс. Этот метод надёжен в старых версиях Windows (до 1809 / Server 2016), но в более новых сборках его применение было ограничено, поэтому появились RoguePotato и PrintSpoofer.

JuicyPotato.exe -l 1337 -p cmd.exe -t * -c {CLSID}

Как работает перенаправление

Концептуально это выглядит так: Вы (учётная запись службы) заставляете привилегированный компонент Windows пройти аутентификацию на Вашей вредоносной конечной точке. Вы перехватываете эту аутентификацию и благодаря SeImpersonate оборачиваете токен SYSTEM вокруг нового процесса — и мгновенно получаете оболочку SYSTEM.

Rotten/Rogue Potato

RottenPotato был оригинальной реализацией; RoguePotato обновил её, чтобы обойти исправления DCOM после версии 1809 с помощью перенаправления преобразователя OXID. Выбор подходящего Potato зависит от точного номера сборки, указанного в systeminfo.

Другие опасные привилегии

Помимо олицетворения, обратите внимание на SeBackupPrivilege/SeRestorePrivilege (чтение и запись любого файла — включая дамп SAM), SeDebugPrivilege (внедрение кода в процессы SYSTEM) и SeTakeOwnership. Каждая из них открывает отдельный путь повышения привилегий.

Кража токенов с помощью Meterpreter

Фреймворки постэксплуатации упрощают злоупотребление токенами. incognito в Meterpreter перечисляет доступные токены и позволяет олицетворять их владельцев; если в памяти присутствует токен SYSTEM или администратора, его можно украсть напрямую.

meterpreter > load incognito
meterpreter > list_tokens -u
meterpreter > impersonate_token "NT AUTHORITY\\SYSTEM"

Соответствие эксплойта сборке

Выбор Potato зависит от версии. Сначала определите сборку OS, затем выберите нужный инструмент: JuicyPotato (старые версии), RoguePotato/PrintSpoofer (1809 и новее), GodPotato (широкая поддержка современных версий). Правильный инструмент надёжно предоставляет SYSTEM, а неправильный просто завершается ошибкой.

Защита и этика

Защитники ограничивают список учётных записей, которым предоставляется SeImpersonate, своевременно устанавливают исправления, отключают диспетчер очереди печати, если он не нужен, и отслеживают подозрительное использование токенов. Применяйте эти методы только в рамках разрешённых работ.

Быстрая проверка

Проверьте свои знания об олицетворении токенов.

Итоги

Вы изучили олицетворение токенов:

  • Токены доступа tokens определяют личность; олицетворением можно злоупотреблять
  • SeImpersonatePrivilege обеспечивает работу эксплойтов семейства Potato
  • PrintSpoofer/RoguePotato предназначены для современных версий Windows, а JuicyPotato — для старых
  • Другие опасные привилегии: SeBackup, SeDebug, SeTakeOwnership

Далее: сбор учётных данных.

Можно начать бесплатно

Изучай Ethical Hacking Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
31
Уроки
111

Часто задаваемые вопросы

Урок «Олицетворение токенов» бесплатный?

Да — полный текст урока «Олицетворение токенов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Олицетворение токенов»?

Злоупотребление привилегиями Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Олицетворение токенов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Перечисление Windows
  2. Ошибки конфигурации служб
  3. Олицетворение токенов
  4. Сбор учётных данных
← Назад к Ethical Hacking Academy