การปลอมตัวเป็นโทเค็น
ใช้สิทธิ์ในทางที่ผิด
การปลอมตัวเป็นโทเค็น เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
โทเค็นการเข้าถึงของ Windows
ทุกกระบวนการมี โทเค็นการเข้าถึง ที่อธิบายผู้ใช้ กลุ่ม และสิทธิ์ของกระบวนการนั้น Windows รองรับ การปลอมตัว — กระบวนการหนึ่งสามารถทำงานภายใต้โทเค็นของผู้ใช้อื่นได้ การใช้ประโยชน์จากสิ่งนี้ทำให้บัญชีบริการเปลี่ยนเป็น SYSTEM ได้
สิทธิ์การปลอมตัว
สิทธิ์ของโทเค็นสองรายการมีความสำคัญอย่างยิ่งต่อการยกระดับสิทธิ์: SeImpersonatePrivilege และ SeAssignPrimaryTokenPrivilege บัญชีบริการ (IIS, MSSQL) มักมี SeImpersonate ซึ่งการโจมตีกลุ่ม "Potato" ใช้ประโยชน์จากสิทธิ์นี้
whoami /priv
# SeImpersonatePrivilege Enabledตระกูล Potato
การโจมตี Potato หลอกให้กระบวนการ SYSTEM ตรวจสอบสิทธิ์กับตัวรับฟังภายในเครื่องที่เป็นอันตราย จากนั้นขโมยและปลอมตัวเป็นโทเค็นของกระบวนการนั้น รูปแบบต่าง ๆ ได้แก่ JuicyPotato, RoguePotato, PrintSpoofer, GodPotato — แต่ละแบบเหมาะกับ Windows เวอร์ชันแตกต่างกัน
PrintSpoofer
PrintSpoofer ใช้ประโยชน์จากไพป์ที่มีชื่อของ Print Spooler เพื่อบังคับให้ SYSTEM ตรวจสอบสิทธิ์ จากนั้นปลอมตัวเป็นโทเค็นเพื่อเรียกใช้คำสั่งด้วยสิทธิ์ SYSTEM วิธีนี้ใช้ได้บน Windows 10/Server 2019 รุ่นใหม่ ซึ่ง JuicyPotato ถูกแก้ไขช่องโหว่แล้ว
PrintSpoofer.exe -i -c cmd
# spawns a SYSTEM shell when you hold SeImpersonateJuicyPotato
JuicyPotato อาศัยช่องโหว่ของ DCOM/BITS เพื่อส่งต่อการยืนยันตัวตนของ SYSTEM ไปยังตัวรับฟังภายในเครื่อง วิธีนี้ใช้ได้อย่างน่าเชื่อถือบน Windows รุ่นเก่า (ก่อน 1809 / Server 2016) แต่ได้รับการแก้ไขในรุ่นใหม่กว่า จึงมี RoguePotato/PrintSpoofer เข้ามาแทน
JuicyPotato.exe -l 1337 -p cmd.exe -t * -c {CLSID}การทำงานของการส่งต่อ
ในเชิงแนวคิดคือ คุณซึ่งเป็นบัญชีบริการ จะกระตุ้นให้คอมโพเนนต์ Windows ที่มีสิทธิ์สูงยืนยันตัวตนกับปลายทางอันตรายของคุณ จากนั้นดักจับการยืนยันตัวตนนั้น และด้วยสิทธิ์ SeImpersonate จึงนำโทเค็นของ SYSTEM ไปครอบกระบวนการใหม่ ทำให้ได้เชลล์ SYSTEM ทันที
Rotten/Rogue Potato
RottenPotato เป็นรุ่นดั้งเดิม ส่วน RoguePotato ปรับปรุงให้หลบเลี่ยงการแก้ไข DCOM หลังรุ่น 1809 โดยใช้การเปลี่ยนเส้นทางตัวแก้ OXID การเลือก Potato ที่เหมาะสมขึ้นอยู่กับหมายเลขรุ่นที่แน่นอนจาก systeminfo
สิทธิ์อันตรายอื่น ๆ
นอกเหนือจากการปลอมตัวตนแล้ว ควรตรวจสอบ SeBackupPrivilege/SeRestorePrivilege (อ่าน/เขียนไฟล์ใดก็ได้ — ดัมป์ SAM), SeDebugPrivilege (แทรกโค้ดเข้าไปในกระบวนการของ SYSTEM) และ SeTakeOwnership แต่ละรายการเป็นเส้นทางเพิ่มสิทธิ์ของตนเอง
การขโมยโทเค็นด้วย Meterpreter
เฟรมเวิร์กหลังการเจาะระบบช่วยให้การใช้โทเค็นในทางที่ผิดทำได้ง่ายขึ้น incognito ของ Meterpreter จะแสดงรายการและปลอมตัวเป็นโทเค็นที่ใช้ได้ หากมีโทเค็นของ SYSTEM หรือผู้ดูแลระบบอยู่ในหน่วยความจำ คุณก็สามารถขโมยโทเค็นนั้นได้โดยตรง
meterpreter > load incognito
meterpreter > list_tokens -u
meterpreter > impersonate_token "NT AUTHORITY\\SYSTEM"การจับคู่ช่องโหว่กับรุ่น
เครื่องมือกลุ่ม Potato ขึ้นอยู่กับรุ่นของระบบปฏิบัติการเป็นอย่างมาก ให้อ่านรุ่นของ OS แล้วเลือกใช้ดังนี้: JuicyPotato (รุ่นเก่า), RoguePotato/PrintSpoofer (1809 ขึ้นไป), GodPotato (รองรับรุ่นใหม่ได้กว้าง) เครื่องมือที่ถูกต้องจะให้ SYSTEM ได้อย่างน่าเชื่อถือ ส่วนเครื่องมือที่ไม่ตรงรุ่นจะล้มเหลว
การป้องกันและจริยธรรม
ผู้ดูแลระบบควรจำกัดว่าบัญชีใดได้รับ SeImpersonate ติดตั้งแพตช์โดยเร็ว ปิด Print Spooler เมื่อไม่จำเป็น และเฝ้าระวังการใช้โทเค็นที่น่าสงสัย ให้ใช้เทคนิคเหล่านี้เฉพาะในการปฏิบัติงานที่ได้รับอนุญาตเท่านั้น
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความรู้เกี่ยวกับการปลอมตัวเป็นเจ้าของโทเค็น
สรุปทบทวน
คุณได้เรียนรู้เรื่องการปลอมตัวเป็นเจ้าของโทเค็น:
- โทเค็นการเข้าถึงกำหนดตัวตน และการปลอมตัวเป็นเจ้าของอาจถูกนำไปใช้ในทางที่ผิดได้
- SeImpersonatePrivilege ทำให้ใช้ช่องโหว่กลุ่ม Potato ได้
- PrintSpoofer/RoguePotato ใช้กับ Windows รุ่นใหม่ ส่วน JuicyPotato ใช้กับรุ่นเก่า
- สิทธิ์อันตรายอื่น ๆ ได้แก่ SeBackup, SeDebug และ SeTakeOwnership
ถัดไป: การเก็บเกี่ยวข้อมูลประจำตัว
คำถามที่พบบ่อย
บทเรียน “การปลอมตัวเป็นโทเค็น” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การปลอมตัวเป็นโทเค็น” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การปลอมตัวเป็นโทเค็น”
ใช้สิทธิ์ในทางที่ผิด คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การปลอมตัวเป็นโทเค็น” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม
ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การแจกแจงข้อมูลของ Windows
- การกำหนดค่าบริการผิดพลาด
- การปลอมตัวเป็นโทเค็น
- การเก็บเกี่ยวข้อมูลรับรอง