Saltar al contenido
OPS // KITitspentest.sh

E-WIN

winPEAS

Script de enumeración Windows que expone vectores de escalada de privilegios local: servicios mal configurados, credenciales y más.

Sitio oficialVolver al catálogo

RESUMEN

winPEAS, parte del monorepo PEASS-ng, es un script de enumeración para Windows que revisa docenas de categorías en una sola pasada: servicios, tareas programadas, autoruns de registro, software instalado, credenciales dejadas en archivos o memoria, AlwaysInstallElevated, rutas de servicio sin comillas, privilegios de token y más. La salida usa colores (resalta en amarillo/rojo los hallazgos probables) para que el analista revise un informe largo rápido en vez de leerlo línea por línea.

Se distribuye como .exe/.bat independiente o como loader PowerShell/C#, y se combina con linPEAS y la notación compartida de PEASS-ng, así que un equipo que trabaja hosts Windows y Linux en el mismo engagement obtiene un formato de informe consistente entre plataformas.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Correr un primer barrido automatizado de escalada de privilegios justo tras obtener shell en un host Windows.

  • 02

    Detectar credenciales almacenadas en archivos, registro, memoria o configuración dejadas por otro software.

  • 03

    Identificar servicios modificables, rutas sin comillas y permisos débiles que vale la pena escalar a mano.

  • 04

    Contrastar hallazgos manuales de privesc con un barrido automatizado independiente antes de reportar.

PRIMEROS PASOS

En un host Windows con una shell ya establecida, para lanzar un barrido automatizado amplio de vectores de escalada local antes de buscar a mano.

  1. Confirma que la enumeración de escalada local está autorizada en este host.
  2. Lleva winPEAS.exe (o la variante .bat) al objetivo, o cárgalo reflectivamente si el alcance lo permite.
  3. Ejecútalo y deja que termine el barrido completo.
  4. Revisa primero los resaltados en amarillo/rojo de la salida, y luego valida cada uno a mano.
winPEASx64.exe quiet cmd fast

ANTES DE USARLA

Qué revisar antes de lanzarla

winPEAS es detectado por firma por la mayoría de AV/EDR y el volumen de su salida por sí solo puede delatarlo en un host monitorizado — considera la variante .bat o ejecución en memoria si el sigilo importa.

Solo reporta lo que sus checks están programados para buscar; un host totalmente parcheado con un camino de escalada por lógica o un día cero puede salir limpio.

El informe completo puede ser largo y ruidoso: trata cada hallazgo resaltado como una pista para validar a mano, no como una vulnerabilidad confirmada.

SIGUE EXPLORANDO

Ver toda la fase →