SeDebugPrivilege
Última actualización
Última actualización
SeDebugPrivilege otorga a un proceso la capacidad de inspeccionar y modificar la memoria de otros procesos. Los usuarios que disponen de este derecho pueden depurar incluso programas que no les pertenecen. Por lo tanto, este privilegio debe ser concedido exclusivamente a usuarios de confianza, ya que puede permitir el acceso a información sensible del sistema.
Dado que el usuario con este derecho puede acceder a la memoria de los procesos, es posible utilizarlo para volcar el proceso LSASS, el cual contiene los hashes de las contraseñas de los usuarios que han iniciado sesión.
Podemos utilizar , una herramienta de la , para aprovechar este privilegio y volcar la memoria del proceso. Para ello, podemos ejecutar el siguiente comando:
Utilizamos Mimikatz para cargar la memoria de LSASS en nuestra sesión y extraer los hashes NTLM directamente de la memoria.
Luego podemos usar los hashes extraídos para descifrarlos o usarlos para un ataque de Pass The Hash.