Woche 10 — Rechteausweitung
Lernziele
- Die häufigsten Eskalationspfade unter Linux und Windows erkennen.
- John the Ripper und Hashcat einsetzen, um Hashes offline zu knacken.
- Mimikatz verstehen, ohne daraus ein magisches Werkzeug zu machen.
Linux — Worauf man zuerst schaut
-
sudo -l: der Befehl, der die Wahrheit über die zugelassenen erhöhten Rechte sagt. -
Falsch gesetzte SUID-Bits:
find / -perm -4000 -type f 2>/dev/null -
Cron: als root ausgeführte Aufgaben mit relativen Pfaden, veränderbare Skripte.
-
Lesbare Konfigurationsdateien mit Geheimnissen.
-
Ungepatchter Kernel oder ungepatchte Distributionen — vorher mit der CVE-Datenbank abgleichen.
Praktisches Werkzeug für die erste Sichtung: LinPEAS. Niemals blind darauf verlassen: es listet auf, es bewertet nicht.
Windows — Wichtige Punkte
- Dienstkonten mit schwachen Passwörtern (Angriff Kerberoasting).
- Aktive Sitzungen, deren Zugriffstoken man stehlen kann.
- Falsch ACL-eingestellte Dienste, beschreibbare Dienstordner.
- Lokale Passwortrichtlinien, Wiederverwendung.
Äquivalentes Werkzeug: WinPEAS. Auch hier: falsche Positive herausfiltern.
Hashes offline knacken
Der Vorteil von John und Hashcat: Das Ziel bemerkt nichts. Kein Konto wird gesperrt, kein Dienst beschwert sich.
# Hashcat, NTLM-Hash, Wörterbuch + Regeln.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule
# John, inkrementeller Modus für kurze Passwörter.
john --format=sha256crypt --incremental=Alpha empreintes.txt
Mimikatz — Den Rahmen richtig setzen
- Läuft lokal, als Administrator des Zielrechners.
- Extrahiert Anmeldedaten und Kerberos-Tickets, die von LSASS im Speicher gehalten werden.
- Einsatz im Pentest nur autorisiert, isolierte VM, Protokolle aufbewahrt.
Was ein guter Befund enthält
- Ausgangskonto (Standardbenutzer).
- Eskalationsschritt (SUID, Cron-Aufgabe, Kerberoast...).
- Erreichtes Endkonto (root, SYSTEM, Domänenadministrator).
- Geschäftliche Auswirkung: Zugriff worauf, danach?
- Getestete Abhilfemaßnahme (z. B. Entfernen des SUID, Korrektur der ACL).