0Pricing
Ethical Hacking Academy · บทเรียน

การปลอมตัวเป็นโทเค็น

ใช้สิทธิ์ในทางที่ผิด

การปลอมตัวเป็นโทเค็น เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

โทเค็นการเข้าถึงของ Windows

ทุกกระบวนการมี โทเค็นการเข้าถึง ที่อธิบายผู้ใช้ กลุ่ม และสิทธิ์ของกระบวนการนั้น Windows รองรับ การปลอมตัว — กระบวนการหนึ่งสามารถทำงานภายใต้โทเค็นของผู้ใช้อื่นได้ การใช้ประโยชน์จากสิ่งนี้ทำให้บัญชีบริการเปลี่ยนเป็น SYSTEM ได้

สิทธิ์การปลอมตัว

สิทธิ์ของโทเค็นสองรายการมีความสำคัญอย่างยิ่งต่อการยกระดับสิทธิ์: SeImpersonatePrivilege และ SeAssignPrimaryTokenPrivilege บัญชีบริการ (IIS, MSSQL) มักมี SeImpersonate ซึ่งการโจมตีกลุ่ม "Potato" ใช้ประโยชน์จากสิทธิ์นี้

whoami /priv
# SeImpersonatePrivilege  Enabled

ตระกูล Potato

การโจมตี Potato หลอกให้กระบวนการ SYSTEM ตรวจสอบสิทธิ์กับตัวรับฟังภายในเครื่องที่เป็นอันตราย จากนั้นขโมยและปลอมตัวเป็นโทเค็นของกระบวนการนั้น รูปแบบต่าง ๆ ได้แก่ JuicyPotato, RoguePotato, PrintSpoofer, GodPotato — แต่ละแบบเหมาะกับ Windows เวอร์ชันแตกต่างกัน

PrintSpoofer

PrintSpoofer ใช้ประโยชน์จากไพป์ที่มีชื่อของ Print Spooler เพื่อบังคับให้ SYSTEM ตรวจสอบสิทธิ์ จากนั้นปลอมตัวเป็นโทเค็นเพื่อเรียกใช้คำสั่งด้วยสิทธิ์ SYSTEM วิธีนี้ใช้ได้บน Windows 10/Server 2019 รุ่นใหม่ ซึ่ง JuicyPotato ถูกแก้ไขช่องโหว่แล้ว

PrintSpoofer.exe -i -c cmd
# spawns a SYSTEM shell when you hold SeImpersonate

JuicyPotato

JuicyPotato อาศัยช่องโหว่ของ DCOM/BITS เพื่อส่งต่อการยืนยันตัวตนของ SYSTEM ไปยังตัวรับฟังภายในเครื่อง วิธีนี้ใช้ได้อย่างน่าเชื่อถือบน Windows รุ่นเก่า (ก่อน 1809 / Server 2016) แต่ได้รับการแก้ไขในรุ่นใหม่กว่า จึงมี RoguePotato/PrintSpoofer เข้ามาแทน

JuicyPotato.exe -l 1337 -p cmd.exe -t * -c {CLSID}

การทำงานของการส่งต่อ

ในเชิงแนวคิดคือ คุณซึ่งเป็นบัญชีบริการ จะกระตุ้นให้คอมโพเนนต์ Windows ที่มีสิทธิ์สูงยืนยันตัวตนกับปลายทางอันตรายของคุณ จากนั้นดักจับการยืนยันตัวตนนั้น และด้วยสิทธิ์ SeImpersonate จึงนำโทเค็นของ SYSTEM ไปครอบกระบวนการใหม่ ทำให้ได้เชลล์ SYSTEM ทันที

Rotten/Rogue Potato

RottenPotato เป็นรุ่นดั้งเดิม ส่วน RoguePotato ปรับปรุงให้หลบเลี่ยงการแก้ไข DCOM หลังรุ่น 1809 โดยใช้การเปลี่ยนเส้นทางตัวแก้ OXID การเลือก Potato ที่เหมาะสมขึ้นอยู่กับหมายเลขรุ่นที่แน่นอนจาก systeminfo

สิทธิ์อันตรายอื่น ๆ

นอกเหนือจากการปลอมตัวตนแล้ว ควรตรวจสอบ SeBackupPrivilege/SeRestorePrivilege (อ่าน/เขียนไฟล์ใดก็ได้ — ดัมป์ SAM), SeDebugPrivilege (แทรกโค้ดเข้าไปในกระบวนการของ SYSTEM) และ SeTakeOwnership แต่ละรายการเป็นเส้นทางเพิ่มสิทธิ์ของตนเอง

การขโมยโทเค็นด้วย Meterpreter

เฟรมเวิร์กหลังการเจาะระบบช่วยให้การใช้โทเค็นในทางที่ผิดทำได้ง่ายขึ้น incognito ของ Meterpreter จะแสดงรายการและปลอมตัวเป็นโทเค็นที่ใช้ได้ หากมีโทเค็นของ SYSTEM หรือผู้ดูแลระบบอยู่ในหน่วยความจำ คุณก็สามารถขโมยโทเค็นนั้นได้โดยตรง

meterpreter > load incognito
meterpreter > list_tokens -u
meterpreter > impersonate_token "NT AUTHORITY\\SYSTEM"

การจับคู่ช่องโหว่กับรุ่น

เครื่องมือกลุ่ม Potato ขึ้นอยู่กับรุ่นของระบบปฏิบัติการเป็นอย่างมาก ให้อ่านรุ่นของ OS แล้วเลือกใช้ดังนี้: JuicyPotato (รุ่นเก่า), RoguePotato/PrintSpoofer (1809 ขึ้นไป), GodPotato (รองรับรุ่นใหม่ได้กว้าง) เครื่องมือที่ถูกต้องจะให้ SYSTEM ได้อย่างน่าเชื่อถือ ส่วนเครื่องมือที่ไม่ตรงรุ่นจะล้มเหลว

การป้องกันและจริยธรรม

ผู้ดูแลระบบควรจำกัดว่าบัญชีใดได้รับ SeImpersonate ติดตั้งแพตช์โดยเร็ว ปิด Print Spooler เมื่อไม่จำเป็น และเฝ้าระวังการใช้โทเค็นที่น่าสงสัย ให้ใช้เทคนิคเหล่านี้เฉพาะในการปฏิบัติงานที่ได้รับอนุญาตเท่านั้น

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความรู้เกี่ยวกับการปลอมตัวเป็นเจ้าของโทเค็น

สรุปทบทวน

คุณได้เรียนรู้เรื่องการปลอมตัวเป็นเจ้าของโทเค็น:

  • โทเค็นการเข้าถึงกำหนดตัวตน และการปลอมตัวเป็นเจ้าของอาจถูกนำไปใช้ในทางที่ผิดได้
  • SeImpersonatePrivilege ทำให้ใช้ช่องโหว่กลุ่ม Potato ได้
  • PrintSpoofer/RoguePotato ใช้กับ Windows รุ่นใหม่ ส่วน JuicyPotato ใช้กับรุ่นเก่า
  • สิทธิ์อันตรายอื่น ๆ ได้แก่ SeBackup, SeDebug และ SeTakeOwnership

ถัดไป: การเก็บเกี่ยวข้อมูลประจำตัว

คำถามที่พบบ่อย

บทเรียน “การปลอมตัวเป็นโทเค็น” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การปลอมตัวเป็นโทเค็น” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การปลอมตัวเป็นโทเค็น”

ใช้สิทธิ์ในทางที่ผิด คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การปลอมตัวเป็นโทเค็น” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การแจกแจงข้อมูลของ Windows
  2. การกำหนดค่าบริการผิดพลาด
  3. การปลอมตัวเป็นโทเค็น
  4. การเก็บเกี่ยวข้อมูลรับรอง
← กลับไปที่ Ethical Hacking Academy