Skip to content

Windows

Windows host’ta düşük yetkili kullanıcıdan yüksek yetkiye (local admin / SYSTEM) çıkmak ve ardından kimlik bilgisi toplamak, iç ağ ve AD saldırı zincirinin omurgasıdır. Bu bölüm yerel PE, credential dumping ve UAC/token konularını Türkçe olarak ele alır. Domain dominasyonu için Active Directory bölümüne bakın.

Dayanak: phishing / RCE / RDP / WinRM / VPN workstation
Hedef: local admin → SYSTEM → SAM/LSA/LSASS → yanal
Araçlar: WinPEAS, PowerUp, Seatbelt, Mimikatz, Impacket, Rubeus

Yerel yükseltme çoğu zaman zayıf servis ACL’si, unquoted path, AlwaysInstallElevated, otomatik logon ve token privilege’lerinden gelir. UAC bypass tek başına “tam admin” değildir; integrity level ve linked token ayrımını bilmek gerekir.

  1. Enumeration — whoami, gruplar, privs, servisler, kayıt defteri, scheduled task.

  2. Hızlı PE — PowerUp / WinPEAS bulgularını doğrula ve sömür.

  3. Token / UAC — SeImpersonate (potato), linked token, integrity.

  4. Credential access — SAM, LSA secrets, DPAPI, LSASS (yetki sonrası).

  5. Yanal — PtH, RDP, WinRM, AD teknikleri.

VektörNe aranır
ServislerYazılabilir binPath, zayıf DACL, unquoted path
RegistryAlwaysInstallElevated, AutoLogon, Service ImagePath
Scheduled TasksYüksek yetkili + yazılabilir action
Token privsSeImpersonate, SeAssignPrimaryToken, SeDebug
UACAuto-elevate, registry hijack, fodhelper sınıfı
Potato ailesiSYSTEM impersonation (print/RPC/DCOM)
Credential storeSAM, LSA, DPAPI, Credential Manager
WinPEAS / Seatbelt / SharpUp / PowerUp → enum
accesschk / icacls / sc.exe → ACL & servis
JuicyPotato / PrintSpoofer / GodPotato → SeImpersonate
mimikatz / secretsdump / lsassy → credential
Rubeus / Impacket → ticket & remote

İlgili: LSASS Dumping, DPAPI, Pass-the-Hash.

lowpriv shell → WinPEAS
→ unquoted service path → admin
→ secretsdump SAM → PtH
IIS apppool → SeImpersonatePrivilege
→ PrintSpoofer → SYSTEM
→ LSASS dump → HasSession DA
medium IL admin → UAC bypass
→ high IL → mimikatz / lateral