> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/es/windows-vulnerabilities/local-privilege-escalation-and-credentials.md).

# Escalada de privilegios local y credenciales

Estas notas cubren comprobaciones de Windows que son útiles después de obtener acceso local: configuración de UAC, instalación de MSI con privilegios elevados, material de credenciales en memoria, colmenas del registro y archivos de despliegue que contienen secretos reutilizables.

## Comprobaciones locales

1. Confirma el token actual, la pertenencia a grupos, el nivel de integridad y el estado de UAC.
2. Comprueba si ambas claves del registro AlwaysInstallElevated están habilitadas.
3. Busca fuentes locales de credenciales: LSASS, SAM, secretos de LSA, valores del registro, archivos de despliegue y configuraciones de aplicaciones.
4. Valida cada hallazgo en un laboratorio o evaluación autorizada antes de intentar la escalada de privilegios.

## Triaje rápido de credenciales

Usa primero comprobaciones rápidas y de bajo impacto. Una contraseña de administrador local reutilizada o un secreto de despliegue suelen ser más rápidos y seguros que un exploit del kernel.

```cmd
whoami /all
cmdkey /list
net use
dir C:\Users\ /a
```

```powershell
Get-ChildItem -Path C:\Users -Force -ErrorAction SilentlyContinue
Get-Content "$env:APPDATA\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt" -ErrorAction SilentlyContinue
```

Buenos lugares para inspeccionar:

* Archivos de despliegue de Windows: `unattend.xml`, `Autounattend.xml`, y restos de Sysprep.
* Historial de la shell: PSReadLine de PowerShell, transcripciones de consola y scripts auxiliares de administración.
* Configuraciones de aplicaciones: IIS `web.config`, clientes de bases de datos, herramientas de copia de seguridad, clientes VPN y agentes internos.
* Valores del registro: autologon, sesiones de PuTTY, sesiones de WinSCP, historial de RDP y claves antiguas de software de terceros.
* Colmenas locales: `SAM`, `SYSTEM`, y `SECURITY` cuando los privilegios actuales permiten una exportación segura.

## Comprobaciones rápidas del registro

Los hallazgos del registro suelen caer en tres categorías: abuso de la directiva de instalación, credenciales almacenadas o rutas de autorun que un usuario normal puede modificar.

```cmd
reg query HKCU\Software\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
reg query HKLM\Software\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon"
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
```

Para los autoruns, no te detengas en el valor del registro. Comprueba también la ruta del archivo y los permisos del directorio padre:

```cmd
icacls "C:\Path\To\Autorun.exe"
icacls "C:\Path\To"
```

## Técnicas

<table data-view="cards" data-full-width="false" data-search="false"><thead><tr><th></th><th></th><th></th><th data-hidden data-card-target data-type="content-ref"></th></tr></thead><tbody><tr><td><h3><i class="fa-box-open" style="color:$primary;">:box-open:</i></h3></td><td><h4>AlwaysInstallElevated</h4></td><td>Detecta y explota la mala configuración de MSI AlwaysInstallElevated para la escalada de privilegios locales en Windows.</td><td><a href="/pages/691f25cb6063524699a4ad63e1799549608e27b5">/pages/691f25cb6063524699a4ad63e1799549608e27b5</a></td></tr><tr><td><h3><i class="fa-user-shield" style="color:$primary;">:user-shield:</i></h3></td><td><h4>Evasión de UAC</h4></td><td>Comprueba el nivel de UAC de Windows y valida el comportamiento de evasión de UAC en un laboratorio autorizado.</td><td><a href="/pages/203c6a97ccb31fd6f4018506452dfabd6c2002ca">/pages/203c6a97ccb31fd6f4018506452dfabd6c2002ca</a></td></tr><tr><td><h3><i class="fa-key" style="color:$primary;">:key:</i></h3></td><td><h4>Volcado de hashes con Mimikatz</h4></td><td>Extrae hashes y secretos de Windows con Mimikatz o Kiwi de Meterpreter en un laboratorio autorizado.</td><td><a href="/pages/4c5a971c7c6f124f00ff20328a15ec9161b34e49">/pages/4c5a971c7c6f124f00ff20328a15ec9161b34e49</a></td></tr><tr><td><h3><i class="fa-file-lines" style="color:$primary;">:file-lines:</i></h3></td><td><h4>Credenciales en archivos de Windows</h4></td><td>Busca credenciales de Windows almacenadas en archivos de despliegue, respuesta y configuración.</td><td><a href="/pages/b21583e934df2a5d18a453e4441de45d95cf6fe6">/pages/b21583e934df2a5d18a453e4441de45d95cf6fe6</a></td></tr></tbody></table>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/es/windows-vulnerabilities/local-privilege-escalation-and-credentials.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
