Εβδομάδα 10 — Κλιμάκωση προνομίων
Παιδαγωγικοί στόχοι
- Αναγνώριση των πιο συχνών μονοπατιών κλιμάκωσης σε Linux και Windows.
- Χρήση των John the Ripper και Hashcat για σπάσιμο αποτυπωμάτων εκτός σύνδεσης (offline).
- Κατανόηση του Mimikatz χωρίς να γίνεται ένα «μαγικό» εργαλείο.
Linux — Τι εξετάζουμε κατά προτεραιότητα
-
sudo -l: η εντολή που λέει την αλήθεια για τα εγκεκριμένα αυξημένα δικαιώματα. -
Κακώς τοποθετημένα bits SUID:
find / -perm -4000 -type f 2>/dev/null -
Cron: εργασίες που εκτελούνται ως root με σχετικές διαδρομές, τροποποιήσιμα scripts.
-
Αναγνώσιμα αρχεία ρυθμίσεων που περιέχουν μυστικά.
-
Μη ενημερωμένος πυρήνας ή διανομές — διασταύρωση με τη βάση CVE πριν από οτιδήποτε άλλο.
Πρακτικό εργαλείο για μια πρώτη ανίχνευση: LinPEAS. Ποτέ μην το εμπιστεύεστε τυφλά: απαριθμεί, δεν αξιολογεί.
Windows — Βασικά σημεία
- Λογαριασμοί υπηρεσιών με αδύναμους κωδικούς πρόσβασης (επίθεση Kerberoasting).
- Ενεργές συνεδρίες από τις οποίες μπορεί να κλαπεί το token πρόσβασης.
- Υπηρεσίες με κακές ACL, εγγράψιμοι φάκελοι υπηρεσιών.
- Τοπικές πολιτικές κωδικών πρόσβασης, επαναχρησιμοποίηση.
Αντίστοιχο εργαλείο: WinPEAS. Και εδώ, φιλτράρετε τα ψευδώς θετικά.
Σπάσιμο αποτυπωμάτων εκτός σύνδεσης
Το πλεονέκτημα των John και Hashcat: ο στόχος δεν βλέπει τίποτα. Κανένας λογαριασμός δεν κλειδώνει, καμία υπηρεσία δεν παραπονιέται.
# Hashcat, αποτύπωμα NTLM, λεξικό + κανόνες.
hashcat -m 1000 -a 0 empreintes.txt rockyou.txt -r rules/best64.rule
# John, incremental mode σε σύντομους κωδικούς πρόσβασης.
john --format=sha256crypt --incremental=Alpha empreintes.txt
Mimikatz — Σωστή τοποθέτηση του πλαισίου
- Εκτελείται τοπικά, ως διαχειριστής του στοχευόμενου σταθμού.
- Εξάγει τα διαπιστευτήρια και τα εισιτήρια Kerberos που κρατά στη μνήμη η LSASS.
- Χρήση σε pentest επιτρεπτή μόνο κατόπιν εξουσιοδότησης, απομονωμένη VM, διατηρημένα logs.
Τι περιέχει ένα καλό εύρημα
- Αρχικός λογαριασμός (τυπικός χρήστης).
- Στάδιο κλιμάκωσης (SUID, εργασία cron, Kerberoast...).
- Τελικός λογαριασμός που επιτεύχθηκε (root, SYSTEM, διαχειριστής domain).
- Επιχειρησιακός αντίκτυπος: πρόσβαση σε τι, στη συνέχεια;
- Δοκιμασμένη διόρθωση (π.χ. αφαίρεση του SUID, διόρθωση του ACL).