PE-GOD
GodPotato
Herramienta de escalada local que convierte SeImpersonatePrivilege en SYSTEM en casi todas las versiones modernas de Windows.
Sitio oficialVolver al catálogo
RESUMEN
GodPotato es la última entrega de la línea de herramientas "potato" de escalada local (tras RottenPotato, JuicyPotato, PrintSpoofer y otras). Abusa del mecanismo del resolver DCOM/OXID para forzar una conexión RPC privilegiada de vuelta a un listener que controla, y luego impersona el token resultante — solo necesita una cuenta que ya tenga SeImpersonatePrivilege, común en cuentas de servicio.
Su principal ventaja frente a variantes potato anteriores es la cobertura: funciona en un rango amplio de versiones Windows, desde Server 2012 hasta Windows 11 y Server 2022, incluyendo builds donde la técnica basada en Print Spooler que usa PrintSpoofer ya está mitigada.
CASOS DE USO
Casos de uso en un engagement
- 01
Escalar una cuenta de servicio con SeImpersonatePrivilege a SYSTEM cuando no está disponible la dependencia del Print Spooler de PrintSpoofer.
- 02
Confirmar el abuso de SeImpersonatePrivilege en un rango amplio de builds de Windows Server y escritorio en un mismo engagement.
- 03
Encadenar con una web shell o exploit de servicio que aterrice como cuenta de servicio de bajo privilegio.
- 04
Demostrar impacto cuando el hardening del cliente solo cubrió técnicas potato antiguas y conocidas.
PRIMEROS PASOS
En un host Windows donde la cuenta actual tiene SeImpersonatePrivilege y las técnicas potato anteriores están parcheadas, para escalar a SYSTEM en un rango amplio de versiones Windows.
- Confirma que la cuenta actual tiene SeImpersonatePrivilege (whoami /priv).
- Verifica que el testing de escalada local está autorizado en este host.
- Ejecuta GodPotato con un comando para correr como SYSTEM.
- Confirma que el token del proceso resultante es NT AUTHORITY\SYSTEM antes de continuar.
GodPotato.exe -cmd "cmd /c whoami"ANTES DE USARLA
Qué revisar antes de lanzarla
Los builds públicos de GodPotato están ampliamente firmados por AV/EDR; documenta con el cliente qué detecciones se esperan antes de usarlo sin modificar.
Sigue requiriendo SeImpersonatePrivilege en la cuenta actual — no otorga ese privilegio por sí mismo.
Una ejecución exitosa demuestra impacto real de un privilegio de impersonación excesivo: repórtalo aunque el cliente considere la cuenta de bajo valor.