Saltar al contenido
OPS // KITitspentest.sh

PE-PRI

PrintSpoofer

Explota SeImpersonatePrivilege vía el bug del Print Spooler para escalar una cuenta de servicio a SYSTEM.

Sitio oficialVolver al catálogo

RESUMEN

PrintSpoofer abusa del "Printer Bug" del Print Spooler combinado con cualquier cuenta que tenga SeImpersonatePrivilege — muy común en cuentas de servicio (pools de IIS, SQL Server, etc.) — para forzar al servicio Spooler a conectarse a un named pipe que controla, y luego impersonar el token SYSTEM resultante.

Es parte de la familia de herramientas "potato" de escalada de privilegios local y fue una de las opciones más fiables en Windows 10 y Server 2016/2019 tras el parcheo de técnicas potato anteriores, aunque depende de que el servicio Print Spooler esté realmente activo en el objetivo.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Escalar de una cuenta de servicio (IIS, SQL Server, etc.) con SeImpersonatePrivilege a NT AUTHORITY\SYSTEM.

  • 02

    Generar un proceso SYSTEM en una sesión RDP o VDI interactiva de un usuario ya conectado.

  • 03

    Validar si el privilegio de impersonación excesivo de una cuenta de servicio es explotable en la práctica para el informe.

  • 04

    Confirmar si la exposición del Print Spooler del objetivo se traduce en un camino real de escalada.

PRIMEROS PASOS

En un host Windows donde la cuenta actual tiene SeImpersonatePrivilege (típico de cuentas de servicio), para escalar directo a SYSTEM.

  1. Confirma que la cuenta actual tiene SeImpersonatePrivilege (whoami /priv).
  2. Verifica que el testing de escalada local está autorizado en este host.
  3. Ejecuta PrintSpoofer con un comando para correr como SYSTEM (por ejemplo una reverse shell o cmd.exe).
  4. Confirma que la shell resultante corre como NT AUTHORITY\SYSTEM antes de continuar.
PrintSpoofer.exe -i -c cmd

ANTES DE USARLA

Qué revisar antes de lanzarla

El repositorio está archivado y no incluye archivo LICENSE, así que los términos de redistribución quedan bajo copyright estándar — consúltalo con el cliente antes de incluir el binario en un entregable.

Solo funciona mientras el servicio Print Spooler esté activo en el objetivo; muchos entornos endurecidos ya lo deshabilitan o restringen.

La impersonación vía named pipe para escalar privilegios es una técnica bien documentada que el EDR moderno detecta cada vez más — confirma con el cliente qué detecciones esperar.

SIGUE EXPLORANDO

Ver toda la fase →