Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escalada de privilegios en Windows

5 tareas · 30 min · Principiante

Windows escala distinto que Linux. Aquí el camino suele ser un privilegio de token que la cuenta no debería tener, un servicio que corre como SYSTEM con permisos flojos, o una ruta sin comillas que deja colar un binario. No es un fallo de software que se parchea: es configuración, y se encuentra enumerando privilegios y servicios. Se practica sobre el objetivo Windows comprometido de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: reconocer la vía de escalada a SYSTEM en la configuración del equipo y entender por qué funciona.

0 de 5 · 0%

Objetivo de la sala

Windows escala distinto que Linux. Aquí el camino suele ser un privilegio de token que la cuenta no debería tener, un servicio que corre como SYSTEM con permisos flojos, o una ruta sin comillas que deja colar un binario. No es un fallo de software que se parchea: es configuración, y se encuentra enumerando privilegios y servicios. Se practica sobre el objetivo Windows comprometido de Arrecife Comercio en el laboratorio de la nube, con la estación de ataque. Esta sala es de criterio: reconocer la vía de escalada a SYSTEM en la configuración del equipo y entender por qué funciona.

Cuando llegas a un Windows como la cuenta de un servicio —la de un servidor web, por ejemplo—, lo primero es mirar qué privilegios lleva su token. Ciertos privilegios son llaves de escalada: los de suplantación permiten técnicas que, aprovechando servicios del propio Windows, elevan la sesión a SYSTEM. No se explota un fallo de software; se abusa de un privilegio que esa cuenta no debería tener habilitado. Por eso el primer comando tras entrar es listar los privilegios del token y reconocer si hay uno de los que escalan.

En Arrecife, la cuenta de servicio del objetivo Windows muestra, al listar sus privilegios, uno de suplantación habilitado. Ese privilegio es la vía de escalada a SYSTEM, sin necesidad de ningún exploit del núcleo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el Windows de Arrecife, la cuenta de servicio tiene habilitado un privilegio de suplantación. ¿Qué haces?

Ver pista de ayuda

Escalar en Windows no siempre es un fallo de software: a veces es abusar de un privilegio de token que la cuenta no debía tener.

Un servicio de Windows arranca con una cuenta, y muchos lo hacen como SYSTEM, el máximo privilegio. El problema aparece cuando un usuario limitado puede influir en lo que ese servicio ejecuta: si puedes reemplazar el ejecutable del servicio, o modificar su configuración, lo que corra lo hará como SYSTEM. La escalada consiste en que el sistema ejecute, con sus privilegios, algo que tú controlas. Se reconoce enumerando los permisos de cada servicio —quién puede escribir su ejecutable, quién puede cambiar su configuración—, no probando al azar.

En Arrecife, entre los servicios del objetivo Windows hay uno que arranca como SYSTEM y cuyos permisos dejan a tu usuario intervenir en lo que ejecuta. Esa es la vía, y sale de revisar permisos de servicio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio de Arrecife arranca como SYSTEM y tu usuario puede intervenir en lo que ejecuta. ¿Qué vía es?

Ver pista de ayuda

La escalada es que el sistema ejecute, con sus privilegios, algo que tú controlas. Un servicio SYSTEM donde puedes intervenir es eso.

Un detalle fácil de pasar por alto: cuando la ruta del ejecutable de un servicio tiene espacios y no está entre comillas, Windows prueba a interpretar el camino por partes. Si un atacante puede escribir un binario en uno de esos puntos intermedios, Windows lo ejecuta en lugar del programa real —y si el servicio corre como SYSTEM, ese binario también—. Es una mala configuración clásica que se combina con permisos de carpeta flojos. Reconocerla es leer la ruta del servicio y comprobar si tiene espacios sin comillas y si alguno de esos directorios es escribible.

En Arrecife, un servicio que arranca como SYSTEM tiene la ruta de su ejecutable sin comillas y en una ubicación donde tu usuario puede escribir. Esa combinación —SYSTEM, ruta sin comillas, carpeta escribible— es la vía de escalada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio SYSTEM de Arrecife tiene la ruta de su ejecutable sin comillas y con espacios. ¿Por qué importa?

Ver pista de ayuda

Sin comillas y con espacios, Windows prueba el camino por partes. Un binario tuyo en un punto intermedio escribible se ejecuta como SYSTEM.

Como en Linux, el hallazgo no es «conseguí SYSTEM», es la configuración que lo permitió, y cada vía se arregla distinto: el privilegio de token sobrante se quita de la cuenta; el servicio con permisos flojos se corrige restringiendo quién puede escribir su ejecutable y su configuración; la ruta sin comillas se entrecomilla y se cierran los permisos de la carpeta. Reportar «escalé a SYSTEM» sin nombrar la causa deja al cliente sin saber qué tocar. La precisión en la causa es lo que convierte el hallazgo en trabajo accionable.

En Arrecife se encontraron varias vías de escalada en el mismo equipo Windows. Se reportan por separado, cada una con su remediación concreta, porque apuntan a configuraciones distintas que se arreglan en sitios distintos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Escalaste a SYSTEM en el Windows de Arrecife por varias vías. ¿Cómo lo reportas?

Ver pista de ayuda

El hallazgo es la configuración que lo permitió, no el «llegué a SYSTEM». Cada vía se arregla aparte y se reporta con su remediación.

La vía de escalada por token está en la lista de privilegios de la cuenta de servicio. Abre el laboratorio y lee la salida de «whoami /priv» del objetivo Windows de Arrecife: uno de los privilegios aparece habilitado y es de los que permiten elevar a SYSTEM por suplantación. Aísla el nombre de ese privilegio.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y lee la salida de «whoami /priv». ¿Qué privilegio de suplantación aparece habilitado en la cuenta de servicio? Escríbelo tal cual.

Ver pista de ayuda

Está en la salida de «whoami /priv», en la línea marcada como habilitada; es el privilegio de suplantación que eleva a SYSTEM. Sale del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad