SeImpersonate Privilege (Potato chain)
IIS, MSSQL y muchas service accounts tienen SeImpersonatePrivilege.
Categoría: Active Directory · Vectores avanzados 🎯 Trinchera — IIS, MSSQL y muchas service accounts tienenSeImpersonatePrivilege. Las “Potato” (Juicy/Rotten/Rogue/Sweet/
Print/God) explotan COM/RPC para forzar a SYSTEM a autenticarse contra
ti, e imitas el token. Resultado: NT AUTHORITY\SYSTEM desde IIS user.
🔗 Kill chain — Requisito: shell con SeImpersonate o
SeAssignPrimaryToken. Salida: SYSTEM local.
📡 Huella defensiva — Sysmon EID 1 spawning desde w3wp.exe o
sqlservr.exe a un proceso elevado. ETW-TI ve el token swap.
⚠️ Falso amigo — Cada Potato funciona en un rango de versiones
distinto. GodPotato es el más universal en 2024-2026 (Win10/11,
Server 2019/2022).
🛡️ Remediación — Quitar SeImpersonatePrivilege de service
accounts; ejecutar IIS bajo cuenta dedicada con menos permisos;
LSA Protection.
← Volver al glosario completo Última actualización: 2026-06-11