Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Priv2Admin — Ausnutzungspfade, die es Ihnen erlauben, Windows-Berechtigungen zu (miss)brauchen, um Ihre Rechte innerhalb des Betriebssystems zu erhöhen. | Kitploit
Tools/GitHubGitHub/gtworek/priv2admin
Privilege EscalationExploitationPost-ExploitationPenetrationstests
GitHubgtworek/priv2admin

Priv2Admin

Ausnutzungspfade, die es Ihnen erlauben, Windows-Berechtigungen zu (miss)brauchen, um Ihre Rechte innerhalb des Betriebssystems zu erhöhen.

Repository anzeigen
2.5k306vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Die Idee ist, Windows-OS-Privilegien in einen Pfad zu "übersetzen", der zu Folgendem führt:

  1. Administrator,
  2. Integritäts- und/oder Vertraulichkeitsbedrohung,
  3. Verfügbarkeitsbedrohung,
  4. nur Chaos.

Privilegien sind aufgeführt und erklärt unter: https://learn.microsoft.com/en-us/windows/win32/secauthz/privilege-constants

Wenn das Ziel auf mehrere Arten erreicht werden kann, ist die Priorität:

  1. Verwendung integrierter Befehle
  2. Verwendung von PowerShell (nur wenn ein funktionierendes Skript existiert)
  3. Verwendung von Nicht-OS-Tools
  4. Verwendung jeder anderen Methode

Sie können Ihre eigenen Privilegien mit whoami /priv überprüfen. Deaktivierte Privilegien sind genauso gut wie aktivierte. Das Einzige, was zählt, ist, ob Sie das Privileg auf der Liste haben oder nicht.

Hinweis 1: Wenn der Angriffspfad mit der Erstellung eines Tokens endet, können Sie davon ausgehen, dass der nächste Schritt darin besteht, mit diesem Token einen neuen Prozess zu erstellen und dann die Kontrolle über das Betriebssystem zu übernehmen.

Hinweis 2:
a. Für den direkten Aufruf von NtQuerySystemInformation()/ZwQuerySystemInformation() finden Sie die erforderlichen Privilegien hier.
b. Für NtSetSystemInformation()/ZwSetSystemInformation() sind die erforderlichen Privilegien hier aufgeführt.

Hinweis 3: Ich konzentriere mich nur auf das Betriebssystem. Wenn ein Privileg in AD funktioniert, aber nicht im Betriebssystem selbst, beschreibe ich es als nicht im Betriebssystem verwendet. Es wäre schön, wenn jemand tiefer in AD-orientierte Szenarien eintaucht.

Zögern Sie nicht, beizutragen und/oder vorgestellte Ideen zu diskutieren.

Danksagungen:

  • Aurélien Chalot - ursprüngliche Informationen zu SeAssignPrimaryToken.
  • vletoux - Meldung des SeLoadDriver-Problems.
  • Walied Assar - DoS mit SeLockMemoryPrivilege und NtManagePartition()
  • Qazeer - Details zur Ausnutzung von SeBackupPrivilege.
Tool herunterladen
PrivilegAuswirkungToolAusführungspfadAnmerkungen
SeAssignPrimaryTokenAdminDrittanbieter-Tool"Es würde einem Benutzer erlauben, Tokens zu imitieren und zu NT-System zu eskalieren, indem Tools wie potato.exe, rottenpotato.exe und juicypotato.exe verwendet werden."Danke Aurélien Chalot für das Update. Ich werde versuchen, es bald rezeptartiger zu formulieren.
SeAuditBedrohungDrittanbieter-ToolEreignisse in das Sicherheits-Ereignisprotokoll schreiben, um die Überwachung zu täuschen oder alte Ereignisse zu überschreiben.Das Schreiben eigener Ereignisse ist mit der Authz Report Security Event-API möglich.
- siehe PoC von @daem0nc0re
SeBackupAdminDrittanbieter-Tool1. Sichern Sie die Registrierungsstrukturen HKLM\SAM und HKLM\SYSTEM
2. Extrahieren Sie die Hashes der lokalen Konten aus der SAM-Datenbank
3. Pass-the-Hash als Mitglied der lokalen Administratoren-Gruppe

Alternativ können Sie damit sensible Dateien lesen.
Weitere Informationen finden Sie in der Datei SeBackupPrivilege.
- siehe PoC von @daem0nc0re
SeChangeNotifyKeine--Privileg, das jeder hat. Das Entziehen kann das Betriebssystem (Windows Server 2019) nicht mehr bootfähig machen.
SeCreateGlobal???
SeCreatePagefileKeineIntegrierte BefehleErstellen Sie hiberfil.sys, lesen Sie es offline und suchen Sie nach sensiblen Daten.Erfordert Offline-Zugriff, was ohnehin zu Administratorrechten führt.
- siehe PoC von @daem0nc0re
SeCreatePermanent???
SeCreateSymbolicLink???
SeCreateTokenAdminDrittanbieter-ToolErstellen Sie beliebige Token, einschließlich lokaler Administratorrechte mit NtCreateToken.
- siehe PoC von @daem0nc0re
SeDebugAdminPowerShellDuplizieren Sie das lsass.exe-Token.Skript zu finden auf FuzzySecurity.
- siehe PoC von @daem0nc0re
SeDelegateSession-
UserImpersonate
???Privilegienname umgebrochen, um die Spalte schmal zu halten.
SeEnableDelegationKeine--Das Privileg wird im Windows-Betriebssystem nicht verwendet.
SeImpersonateAdminDrittanbieter-ToolTools aus der Potato-Familie (potato.exe, RottenPotato, RottenPotatoNG, Juicy Potato, SweetPotato, RemotePotato0), RogueWinRM, PrintSpoofer, etc.Ähnlich wie SeAssignPrimaryToken erlaubt es von Haus aus, einen Prozess im Sicherheitskontext eines anderen Benutzers zu erstellen (unter Verwendung eines Handles auf ein Token dieses Benutzers).

Mehrere Tools und Techniken können verwendet werden, um das erforderliche Token zu erhalten.
SeIncreaseBasePriorityVerfügbarkeitIntegrierte Befehlestart /realtime SomeCpuIntensiveApp.exeKann auf Servern interessanter sein.
SeIncreaseQuotaVerfügbarkeitDrittanbieter-ToolÄndern Sie CPU-, Speicher- und Cache-Limits auf Werte, die das Betriebssystem nicht mehr bootfähig machen.- Kontingente werden im abgesicherten Modus nicht überprüft, was die Reparatur relativ einfach macht.
- Das gleiche Privileg wird für die Verwaltung von Registrierungskontingenten verwendet.
SeIncreaseWorkingSetKeine--Privileg, das jeder hat. Wird beim Aufruf von Speicherverwaltungsfunktionen zur Feinabstimmung überprüft.
SeLoadDriverAdminDrittanbieter-Tool1. Laden Sie einen fehlerhaften Kernel-Treiber wie szkg64.sys
2. Nutzen Sie die Treiber-Schwachstelle aus

Alternativ kann das Privileg verwendet werden, um sicherheitsrelevante Treiber mit dem integrierten Befehl fltMC zu entladen, z.B.: fltMC sysmondrv
1. Die szkg64-Schwachstelle ist als CVE-2018-15732 gelistet
2. Der Exploit-Code für szkg64 wurde von Parvez Anwar erstellt
SeLockMemoryVerfügbarkeitDrittanbieter-ToolHungern Sie die System-Speicherpartition aus, indem Sie Seiten verschieben.PoC veröffentlicht von Walied Assar (@waleedassar)
SeMachineAccountKeine--Das Privileg wird im Windows-Betriebssystem nicht verwendet.
SeManageVolumeAdminDrittanbieter-Tool1. Aktivieren Sie das Privileg im Token
2. Erstellen Sie einen Handle auf \.\C: mit SYNCHRONIZE | FILE_TRAVERSE
3. Senden Sie den FSCTL_SD_GLOBAL_CHANGE-Befehl, um S-1-5-32-544 durch S-1-5-32-545 zu ersetzen
4. Überschreiben Sie utilman.exe usw.
FSCTL_SD_GLOBAL_CHANGE kann mit diesem Code-Stück durchgeführt werden.
SeProfileSingleProcessKeine--Das Privileg wird vor dem Ändern (und in einem sehr begrenzten Befehlssatz vor dem Abfragen) von Parametern von Prefetch, SuperFetch und ReadyBoost überprüft. Die Auswirkung kann angepasst werden, da die tatsächliche Wirkung nicht bekannt ist.
SeRelabelBedrohungDrittanbieter-ToolÄnderung von Systemdateien durch einen legitimen AdministratorSiehe: MIC-Dokumentation

Integritätslabel bieten zusätzlichen Schutz, zusätzlich zu den bekannten ACLs. Zwei Hauptszenarien sind:
- Schutz vor Angriffen, die ausnutzbare Anwendungen wie Browser, PDF-Reader usw. verwenden.
- Schutz von Betriebssystemdateien.

Wenn SeRelabel im Token vorhanden ist, kann es verwendet werden, um WRITE_OWNER-Zugriff auf eine Ressource zu erhalten, einschließlich Dateien und Ordnern. Leider hat das Token mit einer IL unter High das SeRelabel-Privileg deaktiviert, was es für jeden, der nicht bereits Admin ist, unbrauchbar macht.

Siehe großartigen Blogbeitrag von @tiraniddo für Details.
SeRemoteShutdownVerfügbarkeitIntegrierte Befehleshutdown /s /f /m \\server1 /d P:5:19Das Privileg wird überprüft, wenn eine Herunterfahr-/Neustartanforderung aus dem Netzwerk kommt. Das Szenario mit 127.0.0.1 muss noch untersucht werden.
SeReserveProcessorKeine--Es sieht so aus, als ob das Privileg nicht mehr verwendet wird und nur in einigen Versionen von winnt.h aufgetaucht ist. Sie können es z.B. im von Microsoft veröffentlichten Quellcode hier aufgelistet sehen.
SeRestoreAdminPowerShell1. Starten Sie PowerShell/ISE mit aktivem SeRestore-Privileg.
2. Aktivieren Sie das Privileg mit Enable-SeRestorePrivilege).
3. Benennen Sie utilman.exe in utilman.old um
4. Benennen Sie cmd.exe in utilman.exe um
5. Sperren Sie die Konsole und drücken Sie Win+U
Der Angriff kann von einigen AV-Software erkannt werden.

Eine alternative Methode basiert auf dem Ersetzen von Dienst-Binärdateien, die in "Programme" gespeichert sind, unter Verwendung desselben Privilegs.
- siehe PoC von @daem0nc0re
SeSecurityBedrohungIntegrierte Befehle- Löschen des Sicherheits-Ereignisprotokolls: wevtutil cl Security

- Verkleinern des Sicherheitsprotokolls auf 20 MB, damit Ereignisse bald gelöscht werden: wevtutil sl Security /ms:0

- Lesen des Sicherheits-Ereignisprotokolls, um Kenntnisse über Prozesse, Zugriffe und Aktionen anderer Benutzer im System zu haben.

- Wissen, was protokolliert wird, um unter dem Radar zu agieren.

- Wissen, was protokolliert wird, um eine große Anzahl von Ereignissen zu generieren, die alte effektiv löschen, ohne offensichtliche Beweise für die Bereinigung zu hinterlassen.

- Anzeigen und Ändern von Objekt-SACLs (in der Praxis: Überwachungseinstellungen)
Siehe PoC von @daem0nc0re
SeShutdownVerfügbarkeitIntegrierte Befehleshutdown.exe /s /f /t 1Ermöglicht es, die meisten NtPowerInformation()-Ebenen aufzurufen. Muss noch untersucht werden. Ermöglicht es, NtRaiseHardError() aufzurufen, was sofort einen BSOD und einen Speicherauszug verursacht, was möglicherweise zur Offenlegung sensibler Informationen führt - siehe PoC von @daem0nc0re
SeSyncAgentKeine--Das Privileg wird im Windows-Betriebssystem nicht verwendet.
SeSystemEnvironmentUnbekanntDrittanbieter-ToolDas Privileg erlaubt es, NtSetSystemEnvironmentValue, NtModifyDriverEntry und einige andere Syscalls zu verwenden, um UEFI-Variablen zu manipulieren.Das Privileg wird benötigt, um sysprep.exe auszuführen.

Zusätzlich:
- Firmware-Umgebungsvariablen wurden in der Vergangenheit häufig auf Nicht-Intel-Plattformen verwendet und kehren jetzt langsam in die UEFI-Welt zurück.
- Der Bereich ist weitgehend undokumentiert.
- Das Potenzial kann enorm sein (z.B. das Brechen von Secure Boot), aber eine Erhöhung der Auswirkungsstufe erfordert mindestens einen PoC.
- siehe PoC von @daem0nc0re

SeSystemProfile???
SeSystemtimeBedrohungIntegrierte Befehlecmd.exe /c date 01-01-01
cmd.exe /c time 00:00
Das Privileg erlaubt es, die Systemzeit zu ändern, was potenziell zu Problemen mit der Integrität von Überwachungspfaden führen kann, da Ereignisse mit falschem Datum/Uhrzeit gespeichert werden.
- Seien Sie vorsichtig mit Datums-/Uhrzeitformaten. Verwenden Sie immer sichere Werte, wenn Sie sich nicht sicher sind.
- Manchmal wird der Name des Privilegs mit großem "T" geschrieben und als SeSystemTime bezeichnet.
SeTakeOwnershipAdminIntegrierte Befehle1. takeown.exe /f "%windir%\system32"
2. icacls.exe "%windir%\system32" /grant "%username%":F
3. Benennen Sie cmd.exe in utilman.exe um
4. Sperren Sie die Konsole und drücken Sie Win+U
Der Angriff kann von einigen AV-Software erkannt werden.

Eine alternative Methode basiert auf dem Ersetzen von Dienst-Binärdateien, die in "Programme" gespeichert sind, unter Verwendung desselben Privilegs.
- Siehe PoC von @daem0nc0re
SeTcbAdminDrittanbieter-ToolManipulieren Sie Token, um lokale Administratorrechte einzuschließen.Beispielcode+exe zum Erstellen beliebiger Token zu finden unter PsBits.
SeTimeZoneChaosIntegrierte BefehleÄndern Sie die Zeitzone. tzutil /s "Chatham Islands Standard Time"
SeTrustedCredManAccessBedrohungDrittanbieter-ToolAuslesen von Anmeldeinformationen aus dem Anmeldeinformations-ManagerGroßartiger Blogbeitrag von @tiraniddo.
- siehe PoC von @daem0nc0re
SeUndockKeine--Das Privileg wird beim Abdocken aktiviert, aber es wurde nie beobachtet, dass es überprüft wird, um Zugriff zu gewähren/zu verweigern. In der Praxis bedeutet dies, dass es tatsächlich ungenutzt ist und zu keiner Eskalation führen kann.
SeUnsolicitedInputKeine--Das Privileg wird im Windows-Betriebssystem nicht verwendet.