
نص PowerShell يدقق ثنائيات خدمة Windows بحثاً عن أذونات قابلة للكتابة، ويحدد ناقلات تصعيد الامتيازات عن طريق فحص قوائم ACL على الخدمات غير النظامية.
أداة تدقيق أمني لـ PowerShell تحدد ملفات الخدمة الثنائية في Windows التي يمكن للمستخدم الحالي تعديلها—وهو ناقل محتمل لتصعيد الامتيازات.
يقوم هذا السكربت بفحص جميع خدمات Windows (باستثناء system32 و svchost) ويتحقق مما إذا كان المستخدم الحالي يملك صلاحيات الكتابة أو التعديل أو التحكم الكامل على الملفات التنفيذية للخدمات. إذا تم اكتشاف صلاحيات خطيرة، فإنه ينبه المستخدم بمعلومات مفصلة عن الخدمة المعرضة للخطر.
powershell.exe .\hsb.ps1
يمكنك تشغيله بمستخدم منخفض الصلاحيات.
عند العثور على خدمة معرضة للخطر:
⚠️ Current user CAN modify service binary!
Service: ServiceName
Runs As: ACCOUNT
Path: C:\Path\To\Service.exe
Matched Identity: DOMAIN\USER
Rights: Write, Modify, FullControl
إذا كان من الممكن تعديل ملف خدمة ثنائي بواسطة مستخدم غير إداري:
هذه الأداة مخصصة لتقييمات الأمان المصرح بها ومهام إدارة النظام فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.