Zum Hauptinhalt springen

Woche 10 — Rechteausweitung

Lernziele​

  • Die häufigsten Eskalationspfade unter Linux und Windows erkennen.
  • John the Ripper und Hashcat einsetzen, um Hashes offline zu knacken.
  • Mimikatz verstehen, ohne daraus ein magisches Werkzeug zu machen.

Linux — Worauf man zuerst schaut​

  • sudo -l: der Befehl, der die Wahrheit über die zugelassenen erhöhten Rechte sagt.

  • Falsch gesetzte SUID-Bits:

    find / -perm -4000 -type f 2>/dev/null
  • Cron: als root ausgeführte Aufgaben mit relativen Pfaden, veränderbare Skripte.

  • Lesbare Konfigurationsdateien mit Geheimnissen.

  • Ungepatchter Kernel oder ungepatchte Distributionen — vorher mit der CVE-Datenbank abgleichen.

Praktisches Werkzeug für die erste Sichtung: LinPEAS. Niemals blind darauf verlassen: es listet auf, es bewertet nicht.

Windows — Wichtige Punkte​

  • Dienstkonten mit schwachen Passwörtern (Angriff Kerberoasting).
  • Aktive Sitzungen, deren Zugriffstoken man stehlen kann.
  • Falsch ACL-eingestellte Dienste, beschreibbare Dienstordner.
  • Lokale Passwortrichtlinien, Wiederverwendung.

Äquivalentes Werkzeug: WinPEAS. Auch hier: falsche Positive herausfiltern.

Hashes offline knacken​

Der Vorteil von John und Hashcat: Das Ziel bemerkt nichts. Kein Konto wird gesperrt, kein Dienst beschwert sich.

# Hashcat, NTLM-Hash, Wörterbuch + Regeln.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule

# John, inkrementeller Modus für kurze Passwörter.
john --format=sha256crypt --incremental=Alpha empreintes.txt

Mimikatz — Den Rahmen richtig setzen​

  • Läuft lokal, als Administrator des Zielrechners.
  • Extrahiert Anmeldedaten und Kerberos-Tickets, die von LSASS im Speicher gehalten werden.
  • Einsatz im Pentest nur autorisiert, isolierte VM, Protokolle aufbewahrt.

Was ein guter Befund enthält​

  • Ausgangskonto (Standardbenutzer).
  • Eskalationsschritt (SUID, Cron-Aufgabe, Kerberoast...).
  • Erreichtes Endkonto (root, SYSTEM, Domänenadministrator).
  • Geschäftliche Auswirkung: Zugriff worauf, danach?
  • Getestete Abhilfemaßnahme (z. B. Entfernen des SUID, Korrektur der ACL).