Windows Privilege Escalation num laboratório autorizado: Metodologia de Teste

O Windows Privilege Escalation só deve ser realizado dentro de um âmbito e regras de engagement aprovados. O processo inclui recolha de informações, validação controlada, evidências, avaliação de risco, remediação e reteste.
Um teste de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. O âmbito, as regras de engagement, as evidências, a avaliação de risco, a remediação e o reteste são partes integrantes do trabalho. Este artigo foca-se no Windows Privilege Escalation e destina-se a estudantes de PT. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. 4672 special privileges, group membership changes, service/task creation podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: Avaliação de uma máquina Windows dedicada em laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um âmbito definido e a capacidade de interromper o teste.




