Skip to main content

SeImpersonate Privilege (Potato chain)

IIS, MSSQL y muchas service accounts tienen SeImpersonatePrivilege.

Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — IIS, MSSQL y muchas service accounts tienen SeImpersonatePrivilege. Las “Potato” (Juicy/Rotten/Rogue/Sweet/ Print/God) explotan COM/RPC para forzar a SYSTEM a autenticarse contra ti, e imitas el token. Resultado: NT AUTHORITY\SYSTEM desde IIS user. 🔗 Kill chain — Requisito: shell con SeImpersonate o SeAssignPrimaryToken. Salida: SYSTEM local. 📡 Huella defensiva — Sysmon EID 1 spawning desde w3wp.exe o sqlservr.exe a un proceso elevado. ETW-TI ve el token swap. ⚠️ Falso amigo — Cada Potato funciona en un rango de versiones distinto. GodPotato es el más universal en 2024-2026 (Win10/11, Server 2019/2022). 🛡️ Remediación — Quitar SeImpersonatePrivilege de service accounts; ejecutar IIS bajo cuenta dedicada con menos permisos; LSA Protection.

Volver al glosario completo Última actualización: 2026-06-11