Este artículo técnico describe una técnica de escalada de privilegios en entornos Windows Active Directory que permite pasar del contexto de la identidad IIS AppPool\DefaultAppPool a NT Authority\SYSTEM sin recurrir a exploits conocidos como Potato. El método se apoya en un comportamiento documentado de IIS: cuando un AppPool accede a un recurso de red, su identidad se eleva automáticamente a la cuenta de máquina del host donde corre el servidor web.
El autor expone una cadena de ataque en seis pasos. Primero, genera una solicitud de firma de certificado (CSR) y su clave privada en una máquina atacante. Segundo, desde el servidor IIS comprometido, envía esa CSR al endpoint RPC o web de los Servicios de Certificados de Active Directory (AD CS) mediante un código ASPX malicioso; AD CS interpreta la petición como procedente de la cuenta de máquina y emite un certificado usando la plantilla Machine por defecto. Tercero, recupera el certificado emitido y lo combina con la clave privada para crear un archivo PFX. Cuarto, utiliza la herramienta Rubeus para solicitar un Ticket-Granting Ticket (TGT) para la cuenta de máquina. Quinto, mediante la técnica S4U2Self, solicita un ticket de servicio CIFS suplantando al administrador del dominio. Finalmente, con ese ticket inyectado, obtiene acceso completo al sistema de archivos del host objetivo como Administrator.
El artículo incluye capturas de cada comando (PowerShell, certutil, Rubeus) y un script ASPX que actúa de puente entre el servidor IIS y el endpoint de AD CS. Aunque se presenta con fines divulgativos, conviene recordar que reproducirlo sin autorización sobre sistemas ajenos constituye un delito en la mayoría de jurisdicciones.
