الأسبوع 10 — تصعيد الصلاحيات
الأهداف التعليمية
- التعرف على مسارات التصعيد الأكثر شيوعًا على Linux وWindows.
- استخدام John the Ripper وHashcat لكسر البصمات دون اتصال.
- فهم Mimikatz دون جعله أداة سحرية.
Linux — ما ننظر إليه أولًا
-
sudo -l: الأمر الذي يقول الحقيقة عن الصلاحيات المرتفعة المُجازة. -
بتات SUID سيئة الإعداد:
find / -perm -4000 -type f 2>/dev/null -
Cron: مهام تُنفَّذ بصفة root بمسارات نسبية، سكربتات قابلة للتعديل.
-
ملفات إعداد قابلة للقراءة تحتوي على أسرار.
-
نواة أو توزيعات غير مُحدَّثة — قارن مع قاعدة بيانات CVE أولًا.
أداة عملية للفرز الأولي: LinPEAS. لا تثق بها أبدًا بشكل أعمى: هي تسرد، ولا تقيّم.
Windows — النقاط الأساسية
- حسابات خدمة بكلمات مرور ضعيفة (هجوم Kerberoasting).
- جلسات نشطة يمكن سرقة رمز وصولها.
- خدمات سيئة الـ ACL، مجلدات خدمة قابلة للكتابة.
- سياسات كلمات مرور محلية، إعادة استخدام.
أداة مكافئة: WinPEAS. هنا أيضًا، صفِّ النتائج الإيجابية الكاذبة.
كسر البصمات دون اتصال
فائدة John وHashcat: الهدف لا يرى شيئًا. لا يُقفل أي حساب، ولا تشتكي أي خدمة.
# Hashcat، بصمة NTLM، قاموس + قواعد.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule
# John، الوضع التزايدي على كلمات مرور قصيرة.
john --format=sha256crypt --incremental=Alpha empreintes.txt
Mimikatz — وضع الإطار بشكل صحيح
- يُنفَّذ محليًا، بصفة مسؤول الجهاز المستهدَف.
- يستخرج بيانات الاعتماد وتذاكر Kerberos المحفوظة في الذاكرة بواسطة LSASS.
- الاستخدام في اختبار الاختراق المُصرَّح به فقط، VM معزولة، سجلات محفوظة.
ما يجب أن يحتويه محضر جيد
- الحساب الأولي (مستخدم عادي).
- خطوة التصعيد (SUID، مهمة cron، Kerberoast...).
- الحساب النهائي المُحصَّل عليه (root، SYSTEM، admin de domaine).
- الأثر على العمل: الوصول إلى ماذا، ثم ماذا؟
- علاج مُختبَر (مثلًا إزالة SUID، تصحيح الـ ACL).