Hijack-service-binaries
أداة تدقيق أمني لـ PowerShell تحدد ملفات الخدمة الثنائية في Windows التي يمكن للمستخدم الحالي تعديلها—وهو ناقل محتمل لتصعيد الامتيازات.
نظرة عامة
يقوم هذا السكربت بفحص جميع خدمات Windows (باستثناء system32 و svchost) ويتحقق مما إذا كان المستخدم الحالي يملك صلاحيات الكتابة أو التعديل أو التحكم الكامل على الملفات التنفيذية للخدمات. إذا تم اكتشاف صلاحيات خطيرة، فإنه ينبه المستخدم بمعلومات مفصلة عن الخدمة المعرضة للخطر.
الميزات
- 🔍 يفحص جميع خدمات Windows غير النظامية
- 🛡️ يتحقق من قوائم التحكم في الوصول (ACL) للملفات بحثًا عن صلاحيات خطيرة
- ⚠️ يحدد فرص تصعيد الامتيازات
- 📋 يعرض اسم الخدمة والحساب والمسار وتفاصيل الصلاحيات
- 🎯 يستبعد الخدمات النظامية تلقائيًا
كيف يعمل
- يجلب هوية المستخدم الحالية وكيان الأمان الرئيسي (security principal)
- يعدد جميع خدمات Win32 عبر CIM (نموذج المعلومات المشترك)
- يستبعد الخدمات الموجودة في system32 و svchost
- لكل ملف ثنائي لخدمة، يجلب قائمة التحكم في الوصول (ACL)
- يتحقق مما إذا كان المستخدم الحالي يملك صلاحيات الكتابة أو التعديل أو التحكم الكامل
- يبلغ عن أي خدمات يمكن للمستخدم الحالي تعديل ملفها الثنائي
الاستخدام
يمكنك تشغيله بمستخدم منخفض الصلاحيات.
المخرجات
عند العثور على خدمة معرضة للخطر:
⚠️ Current user CAN modify service binary!
Service: ServiceName
Runs As: ACCOUNT
Path: C:\Path\To\Service.exe
Matched Identity: DOMAIN\USER
Rights: Write, Modify, FullControl
الأثر الأمني
إذا كان من الممكن تعديل ملف خدمة ثنائي بواسطة مستخدم غير إداري:
- يمكن للمهاجم استبدال الملف الثنائي بنسخة خبيثة
- عند إعادة تشغيل الخدمة، يتم تشغيل الملف الثنائي الخبيث بصلاحيات الخدمة
- يمكن أن يؤدي هذا إلى تصعيد الامتيازات إذا كانت الخدمة تعمل بحساب SYSTEM أو حساب آخر عالي الصلاحيات
إخلاء مسؤولية
هذه الأداة مخصصة لتقييمات الأمان المصرح بها ومهام إدارة النظام فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.