Skip to main content

Εβδομάδα 10 — Κλιμάκωση προνομίων

Παιδαγωγικοί στόχοι​

  • Αναγνώριση των πιο συχνών μονοπατιών κλιμάκωσης σε Linux και Windows.
  • Χρήση των John the Ripper και Hashcat για σπάσιμο αποτυπωμάτων εκτός σύνδεσης (offline).
  • Κατανόηση του Mimikatz χωρίς να γίνεται ένα «μαγικό» εργαλείο.

Linux — Τι εξετάζουμε κατά προτεραιότητα​

  • sudo -l: η εντολή που λέει την αλήθεια για τα εγκεκριμένα αυξημένα δικαιώματα.

  • Κακώς τοποθετημένα bits SUID:

    find / -perm -4000 -type f 2>/dev/null
  • Cron: εργασίες που εκτελούνται ως root με σχετικές διαδρομές, τροποποιήσιμα scripts.

  • Αναγνώσιμα αρχεία ρυθμίσεων που περιέχουν μυστικά.

  • Μη ενημερωμένος πυρήνας ή διανομές — διασταύρωση με τη βάση CVE πριν από οτιδήποτε άλλο.

Πρακτικό εργαλείο για μια πρώτη ανίχνευση: LinPEAS. Ποτέ μην το εμπιστεύεστε τυφλά: απαριθμεί, δεν αξιολογεί.

Windows — Βασικά σημεία​

  • Λογαριασμοί υπηρεσιών με αδύναμους κωδικούς πρόσβασης (επίθεση Kerberoasting).
  • Ενεργές συνεδρίες από τις οποίες μπορεί να κλαπεί το token πρόσβασης.
  • Υπηρεσίες με κακές ACL, εγγράψιμοι φάκελοι υπηρεσιών.
  • Τοπικές πολιτικές κωδικών πρόσβασης, επαναχρησιμοποίηση.

Αντίστοιχο εργαλείο: WinPEAS. Και εδώ, φιλτράρετε τα ψευδώς θετικά.

Σπάσιμο αποτυπωμάτων εκτός σύνδεσης​

Το πλεονέκτημα των John και Hashcat: ο στόχος δεν βλέπει τίποτα. Κανένας λογαριασμός δεν κλειδώνει, καμία υπηρεσία δεν παραπονιέται.

# Hashcat, αποτύπωμα NTLM, λεξικό + κανόνες.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule

# John, incremental mode σε σύντομους κωδικούς πρόσβασης.
john --format=sha256crypt --incremental=Alpha empreintes.txt

Mimikatz — Σωστή τοποθέτηση του πλαισίου​

  • Εκτελείται τοπικά, ως διαχειριστής του στοχευόμενου σταθμού.
  • Εξάγει τα διαπιστευτήρια και τα εισιτήρια Kerberos που κρατά στη μνήμη η LSASS.
  • Χρήση σε pentest επιτρεπτή μόνο κατόπιν εξουσιοδότησης, απομονωμένη VM, διατηρημένα logs.

Τι περιέχει ένα καλό εύρημα​

  • Αρχικός λογαριασμός (τυπικός χρήστης).
  • Στάδιο κλιμάκωσης (SUID, εργασία cron, Kerberoast...).
  • Τελικός λογαριασμός που επιτεύχθηκε (root, SYSTEM, διαχειριστής domain).
  • Επιχειρησιακός αντίκτυπος: πρόσβαση σε τι, στη συνέχεια;
  • Δοκιμασμένη διόρθωση (π.χ. αφαίρεση του SUID, διόρθωση του ACL).