cd ~/blog

~/vulns/alwaysinstallelevated-privilege-escalation.md

AlwaysInstallElevated Privilege Escalation

miscautor: Jordy Pérez Osorio aviso legal
WindowsAlwaysInstallElevated

~1 min de lectura


1. Descripción técnica

AlwaysInstallElevated Privilege Escalation aparece cuando Windows Installer tiene habilitada la directiva AlwaysInstallElevated tanto para el equipo como para el usuario. Esa combinación permite que una cuenta no administrativa instale un paquete MSI no administrado con privilegios de sistema.

El límite de confianza se rompe porque el usuario controla el contenido del MSI, mientras Windows Installer decide ejecutar sus acciones con permisos superiores. No basta con encontrar una de las dos claves: Microsoft documenta que ambas deben tener el valor 1 para este comportamiento.

2. Impacto y condiciones

Un MSI controlado puede modificar ubicaciones protegidas o ejecutar acciones con privilegios elevados. La explotación requiere acceso local capaz de iniciar Windows Installer y las dos políticas activas:

  • HKCU\Software\Policies\Microsoft\Windows\Installer\AlwaysInstallElevated
  • HKLM\Software\Policies\Microsoft\Windows\Installer\AlwaysInstallElevated

3. Validación y detección

Se deben consultar ambos valores y registrar su tipo y contenido. También conviene revisar políticas de grupo, instalaciones MSI inesperadas, eventos de Windows Installer y procesos iniciados por msiexec.exe. Un módulo automatizado que informa la condición debe contrastarse con la configuración efectiva.

4. Explotación documentada en los writeups

4.1 136-always

local_exploit_suggester detectó la configuración y el módulo always_install_elevated ejecutó un MSI desde una sesión de Meterpreter. La shell resultante respondió como NT AUTHORITY\SYSTEM.

5. Mitigación

  • Deshabilitar AlwaysInstallElevated en los ámbitos de equipo y usuario.
  • Aplicar la política mediante una GPO controlada y comprobar que no pueda ser redefinida por usuarios.
  • Restringir la ejecución de instaladores no autorizados y supervisar msiexec.exe.
  • Revisar los sistemas donde la política estuvo activa, porque deshabilitarla no elimina cambios previos.

6. Clasificación

CampoValor
PlataformaWindows
VectorLocal
ComponenteWindows Installer
ImpactoPrivilege Escalation
Condición decisivaDirectiva activa en HKCU y HKLM

7. Referencias y conexiones

// relacionados